SOAR (Security Orchestration Automation and Response)
generalDéfinition
Le SOAR (Security Orchestration, Automation and Response) est une catégorie de solutions qui automatisent et orchestrent les processus de réponse aux incidents de sécurité.
Description
Le SOAR (Security Orchestration, Automation and Response) automatise les processus de réponse aux incidents en connectant les outils de sécurité (SIEM, EDR, firewall, ticketing) via des playbooks. Il réduit le temps de réponse de plusieurs heures à quelques minutes pour les incidents routiniers.
Fonctionnement
Déclencheur (alerte SIEM) → playbook automatisé → enrichissement (VirusTotal, Shodan) → décision → action automatique (blocage IP, isolation host, création ticket) → notification. Exemples : Splunk SOAR (ex-Phantom), Palo Alto XSOAR, TheHive+Cortex.
Points clés
- Cas d'usage idéaux : phishing (auto-quarantaine email), scan réseau (auto-blocage IP), IOC matching
- MTTD/MTTR : le SOAR vise à réduire le MTTR (Mean Time To Respond) de 80%+
- Limite : les incidents complexes requièrent toujours un analyste humain pour décider
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis