# Qu'est-ce que l'orchestration, l'automatisation et la réponse de sécurité (SOAR) ?

> L'orchestration, l'automatisation et la réponse de sécurité (security orchestration, automation and response, SOAR) est une capacité de coordination des outils de sécurité, des données de cas et des flux de travail reproductibles.

- URL canonique: https://yellowcube.eu/fr/glossary/security-orchestration-automation-and-response/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Elle permet à une équipe de sécurité de représenter un processus sous forme de playbook, d'automatiser les étapes appropriées et de réserver l'approbation humaine aux décisions qui exigent du jugement ou pourraient perturber l'activité.

Un flux SOAR peut enrichir une alerte avec le contexte d'actif et d'identité, vérifier les indicateurs auprès des sources de renseignement, ouvrir un cas, demander une approbation, puis bloquer une adresse ou isoler un hôte. L'automatisation est le plus précieuse pour les actions à fort volume, bien comprises et aux entrées fiables.

Le chemin de maturité habituel est l'enrichissement d'abord, le confinement ensuite : le blocage entièrement automatisé ne gagne la confiance qu'après que le même playbook s'est exécuté sûrement sous approbation humaine. La réversibilité est la frontière de conception — les étapes automatisées doivent être faciles à défaire ou fermées derrière une signature explicite, car une action rapide et erronée à la vitesse des machines crée son propre incident.

### Points clés

- **Objectif principal:** Rendre les opérations de sécurité plus rapides, plus cohérentes et plus faciles à auditer.
- **Bons candidats:** Enrichissement, collecte de preuves, notifications, mises à jour de tickets et actions de confinement réversibles.
- **Besoin de gouvernance:** Les playbooks exigent des responsables, des tests, des contrôles d'accès, une gestion des erreurs, une gestion des changements et une mesure des résultats.
- **Limite importante:** L'automatisation amplifie une logique défaillante aussi efficacement qu'une logique saine ; des playbooks dangereux peuvent bloquer une activité légitime ou détruire des preuves.

### Termes associés

[Gestion des informations et des événements de sécurité (SIEM)](<https://yellowcube.eu/fr/glossary/security-information-and-event-management/>) · [Centre des opérations de sécurité (SOC)](<https://yellowcube.eu/fr/glossary/security-operations-center/>) · [Réponse aux incidents (IR)](<https://yellowcube.eu/fr/glossary/incident-response/>) · [Playbook de sécurité](<https://yellowcube.eu/fr/glossary/security-playbook/>) · [Détection et réponse étendues (XDR)](<https://yellowcube.eu/fr/glossary/extended-detection-and-response/>)

### Sources

[NIST SP 800-61r3 : Incident Response Recommendations](https://csrc.nist.gov/pubs/sp/800/61/r3/final) · [NIST SP 800-215 : Guide to a Secure Enterprise Network Landscape](https://csrc.nist.gov/pubs/sp/800/215/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

