Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1182

SOAR

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que SOAR ?

SOARPlateforme qui automatise et orchestre les flux de travail du SOC en enchaînant détections, enrichissements et actions de réponse dans des playbooks exécutés sur l'ensemble des outils de sécurité.


Gartner a forgé le terme Security Orchestration, Automation and Response (SOAR) en 2017 pour désigner une classe convergente d'outils fusionnant l'orchestration et l'automatisation de la sécurité, les plateformes de réponse aux incidents (SIRP) et les plateformes de renseignement sur les menaces (TIP). SOAR se place aux côtés du SIEM et de l'EDR/XDR pour opérationnaliser la réponse : il utilise des connecteurs et des API REST pour interroger le renseignement sur les menaces, l'IAM, les terminaux, le réseau et les systèmes de tickets, puis exécute des playbooks codifiés qui trient les alertes, enrichissent les indicateurs, confinent les hôtes, désactivent les comptes et documentent le cas.

La valeur est mesurable. En automatisant les étapes répétables — détonation en bac à sable, recherches de réputation, isolation d'hôtes — SOAR réduit le temps moyen de réponse (MTTR) et impose un processus cohérent, tandis que des portes d'approbation humaine protègent les actions à haut risque comme le verrouillage de compte ou les changements de pare-feu. Un bon playbook est idempotent et journalise chaque étape à des fins d'audit. Parmi les plateformes courantes : Splunk SOAR (ex-Phantom), Palo Alto Cortex XSOAR (ex-Demisto), les règles d'automatisation de Microsoft Sentinel, Swimlane et Tines. Depuis ~2024, Gartner a fondu le SOAR autonome dans des catégories SecOps et d'« hyperautomatisation » plus larges, mais le modèle piloté par playbooks reste l'ossature des programmes de détection et de réponse évolutifs.

flowchart TD
  A[Alerte du SIEM ou de l'EDR] --> B[SOAR ingère et dédoublonne]
  B --> C[Le playbook enrichit : TI, WHOIS, bac à sable]
  C --> D{Malveillant ?}
  D -->|Non| E[Clôturer en faux positif]
  D -->|Oui| F{Action à haut risque ?}
  F -->|Non| G[Confinement auto : isoler l'hôte, bloquer l'IOC]
  F -->|Oui| H[Porte d'approbation de l'analyste]
  H --> G
  G --> I[Journaliser le cas et mettre à jour le ticket]

● Exemples

  1. 01

    Un playbook de tri d'hameçonnage qui détonne les URL dans un bac à sable, interroge VirusTotal et met le courriel en quarantaine.

  2. 02

    Un playbook XSOAR qui isole un hôte dans l'EDR et réinitialise le mot de passe de l'utilisateur lorsqu'un comportement de rançongiciel est détecté.

● Questions fréquentes

Qu'est-ce que SOAR ?

Plateforme qui automatise et orchestre les flux de travail du SOC en enchaînant détections, enrichissements et actions de réponse dans des playbooks exécutés sur l'ensemble des outils de sécurité. Cette notion relève de la catégorie Défense et opérations en cybersécurité.

Que signifie SOAR ?

Plateforme qui automatise et orchestre les flux de travail du SOC en enchaînant détections, enrichissements et actions de réponse dans des playbooks exécutés sur l'ensemble des outils de sécurité.

Comment se défendre contre SOAR ?

Les défenses contre SOAR combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de SOAR ?

Noms alternatifs courants : Security Orchestration, Automation and Response.

● Termes liés

● Voir aussi