Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SOAR (Security Orchestration, Automation and Response)

general

Définition

Le SOAR (Security Orchestration, Automation and Response) est une catégorie de plateformes qui combinent l'orchestration d'outils de sécurité hétérogènes, l'automatisation de processus répétitifs et la gestion structurée de la réponse aux incidents afin d'accélérer le traitement des alertes au sein d'un SOC. Concrètement, un SOAR reçoit les alertes issues du SIEM, de l'EDR ou d'autres sondes, les enrichit automatiquement via des requêtes vers des sources de threat intelligence (VirusTotal, AbuseIPDB), puis exécute des playbooks prédéfinis qui automatisent des actions comme l'isolation d'un poste compromis, le blocage d'une adresse IP au pare-feu ou la désactivation d'un compte Active Directory, sans intervention humaine pour les cas standards. Des solutions comme Splunk SOAR (ex-Phantom), Palo Alto Cortex XSOAR ou Microsoft Sentinel intègrent ces capacités avec des connecteurs vers des dizaines d'outils tiers. L'objectif principal est de réduire le MTTR (Mean Time To Respond) et de traiter le volume croissant d'alertes quotidiennes qui dépasse largement la capacité humaine des analystes de niveau 1, un phénomène appelé alert fatigue. Le SOAR ne remplace pas l'analyste : il gère les tâches à faible valeur ajoutée et fournit un contexte enrichi pour les décisions complexes, tout en conservant une piste d'audit complète de chaque action automatisée exécutée.

Composantes SOAR

  • Orchestration : intégration des outils de sécurité (SIEM, EDR, firewall, threat intel) via APIs
  • Automatisation : playbooks exécutant des séquences d'actions sans intervention humaine
  • Réponse : actions de remédiation automatisées (isoler endpoint, bloquer IP, désactiver compte)

Cas d'usage

  • Enrichissement automatique des alertes (IP reputation, VirusTotal, WHOIS)
  • Triage automatisé des emails de phishing
  • Réponse aux incidents ransomware (isolation + collecte d'artefacts)

Solutions

Splunk SOAR (ex-Phantom), Palo Alto XSOAR (ex-Demisto), IBM QRadar SOAR, Tines, Shuffle (open source).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis