Elle permet à une équipe de sécurité de représenter un processus sous forme de playbook, d'automatiser les étapes appropriées et de réserver l'approbation humaine aux décisions qui exigent du jugement ou pourraient perturber l'activité.
Un flux SOAR peut enrichir une alerte avec le contexte d'actif et d'identité, vérifier les indicateurs auprès des sources de renseignement, ouvrir un cas, demander une approbation, puis bloquer une adresse ou isoler un hôte. L'automatisation est le plus précieuse pour les actions à fort volume, bien comprises et aux entrées fiables.
Le chemin de maturité habituel est l'enrichissement d'abord, le confinement ensuite : le blocage entièrement automatisé ne gagne la confiance qu'après que le même playbook s'est exécuté sûrement sous approbation humaine. La réversibilité est la frontière de conception — les étapes automatisées doivent être faciles à défaire ou fermées derrière une signature explicite, car une action rapide et erronée à la vitesse des machines crée son propre incident.
Points clés
Objectif principalRendre les opérations de sécurité plus rapides, plus cohérentes et plus faciles à auditer.
Bons candidatsEnrichissement, collecte de preuves, notifications, mises à jour de tickets et actions de confinement réversibles.
Besoin de gouvernanceLes playbooks exigent des responsables, des tests, des contrôles d'accès, une gestion des erreurs, une gestion des changements et une mesure des résultats.
Limite importanteL'automatisation amplifie une logique défaillante aussi efficacement qu'une logique saine ; des playbooks dangereux peuvent bloquer une activité légitime ou détruire des preuves.