QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment utiliser les playbooks et l'IA dans la réponse aux incidents ?

D’après Souveraineté numérique

Playbooks vivants

Un playbook n’est pas un script figé, c’est un arbre de décision vivant, mis à jour à chaque débriefing d’incident.

Il isole un segment réseau, révoque un jeton, alerte le responsable conformité, ouvre un canal et initie donc les conditions de salle de crise.

Son efficacité tient à la justesse du contexte : si l’annuaire de référence ou la CMDB est obsolète, l’automate coupe parfois la mauvaise branche.

Maintenir la vérité d’inventaire devient donc un acte de défense active.

Intelligence artificielle : promesse d’anticipation

L’essor de l’IA embarque deux facettes :

L’IA d’observation repère des anomalies subtiles dans un océan de journaux (changement d’empreinte de code, latence inhabituelle, chaîne d’API non habituelle).

L’IA générative élabore, à la volée, un résumé d’attaque, propose un correctif, génère même un pull request pour un micro-patch.

Mais la prudence s’impose : un modèle peut biaiser, halluciner, se tromper de priorité.

La bonne pratique consiste à marier vitesse machine et supervision humaine : l’algorithme détecte, l’analyste confirme, le SOAR déploie le remède.