Définition simple
SOAR (Security Orchestration, Automation and Response) automatise et orchestre des tâches de traitement d’incidents de sécurité.
Définition technique
Une plateforme SOAR connecte des SIEM, EDR, messageries, firewalls, services de threat intelligence et autres API. Elle représente les procédures sous forme de playbooks pouvant enrichir une alerte, demander une validation et exécuter des actions.
Fonctionnement / rôle
Une alerte déclenche un playbook. Celui-ci collecte du contexte, interroge plusieurs outils, applique des conditions puis réalise automatiquement ou après approbation des actions comme isoler un poste, bloquer une IP ou ouvrir un ticket. Chaque étape est journalisée pour conserver une trace de la réponse.
À quoi cela sert ?
Réduire les tâches répétitives du SOC, accélérer l’enrichissement des alertes et appliquer des procédures de réponse cohérentes.
Exemple concret
Après une alerte de phishing, le playbook extrait les indicateurs, recherche les messages similaires, demande une validation puis supprime les emails et bloque le domaine malveillant.
Problèmes fréquents
- Playbook trop agressif provoquant des actions incorrectes
- Connecteur API cassé ou permissions insuffisantes
- Mauvaises données d’entrée entraînant une mauvaise décision
- Absence d’étape humaine pour une action à fort impact
À retenir : SOAR automatise une procédure ; la qualité des playbooks, des données et des garde-fous détermine directement la sécurité de cette automatisation.