Selon l'organisation et le cadre de référence, elle peut inclure la chasse aux menaces, le leurrage, les leurres, la reconfiguration dynamique, le blocage ou l'isolement automatisés, l'engagement de l'adversaire et la perturbation coordonnée, dans le cadre d'une autorité technique et juridique explicite.
Comme le terme n'a pas de frontière universelle unique, tout plan de défense active doit définir les actions qu'il couvre, où elles peuvent avoir lieu, qui les autorise et comment la sûreté, les preuves, la vie privée, l'escalade et les effets non intentionnels seront maîtrisés.
Points clés
Objectif défensifPréciser si l'action doit détecter une intrusion, refuser un accès, ralentir un mouvement, protéger un actif, rassembler des preuves, restaurer le contrôle ou imposer un coût dans l'environnement défendu.
Contraintes d'exécutionDéfinir les systèmes détenus ou autorisés, les techniques permises, les approbations, la supervision humaine, les conditions d'arrêt, le traitement des preuves, les communications et la coordination avec les fournisseurs ou les autorités.
Mesure des effetsSurveiller le comportement de l'adversaire et du système, valider que l'action a atteint son objectif, vérifier l'absence de dommage opérationnel ou d'évasion, et alimenter la réponse et l'architecture d'observations fiables.
Limite importanteLa défense active n'est pas un blanc-seing pour « riposter » (hack back). Accéder à des systèmes hors de l'autorité établie, les endommager ou les perturber peut nuire à des victimes ou à des infrastructures, détruire des preuves, aggraver un conflit et violer la loi ; une revue juridique qualifiée est indispensable.