O software de resposta a incidentes automatiza o processo e/ou fornece aos usuários as ferramentas necessárias para encontrar e resolver violações de segurança. As empresas utilizam as ferramentas para monitorar redes, infraestrutura e endpoints em busca de intrusões e atividades anormais. Elas então usam os programas para inspecionar e resolver intrusões e malware no sistema. Esses produtos oferecem capacidades para resolver problemas que surgem após ameaças terem ultrapassado firewalls e outros mecanismos de segurança. Eles alertam os administradores sobre acessos não aprovados a aplicativos e redes. Eles também têm a capacidade de detectar uma variedade de variantes de malware. Muitas ferramentas automatizam o processo de correção desses problemas, mas outras guiam os usuários através de processos de resolução conhecidos.
Muitas soluções de resposta a incidentes funcionam de maneira semelhante ao software de gerenciamento de informações e eventos de segurança (SIEM), mas os produtos SIEM oferecem um escopo maior de recursos de segurança e gerenciamento de TI.
Para se qualificar para inclusão na categoria de Resposta a Incidentes, um produto deve:
Monitorar anomalias dentro de um sistema de TI
Alertar os usuários sobre atividades anormais e malware detectado
Automatizar ou guiar os usuários através do processo de remediação
Armazenar dados de incidentes para análises e relatórios