Comment utiliser les playbooks et l'IA dans la réponse aux incidents ?
D’après Souveraineté numérique
Playbooks vivants
Un playbook n’est pas un script figé, c’est un arbre de décision vivant, mis à jour à chaque débriefing d’incident.
Il isole un segment réseau, révoque un jeton, alerte le responsable conformité, ouvre un canal et initie donc les conditions de salle de crise.
Son efficacité tient à la justesse du contexte : si l’annuaire de référence ou la CMDB est obsolète, l’automate coupe parfois la mauvaise branche.
Maintenir la vérité d’inventaire devient donc un acte de défense active.
Intelligence artificielle : promesse d’anticipation
L’essor de l’IA embarque deux facettes :
L’IA d’observation repère des anomalies subtiles dans un océan de journaux (changement d’empreinte de code, latence inhabituelle, chaîne d’API non habituelle).
L’IA générative élabore, à la volée, un résumé d’attaque, propose un correctif, génère même un pull request pour un micro-patch.
Mais la prudence s’impose : un modèle peut biaiser, halluciner, se tromper de priorité.
La bonne pratique consiste à marier vitesse machine et supervision humaine : l’algorithme détecte, l’analyste confirme, le SOAR déploie le remède.
