Les analystes des centres des opérations de sécurité (SOC) doivent traiter un flux constant d’alertes — souvent dans des délais de réponse très serrés.
Dans le même temps, ils doivent enquêter avec précision, documenter clairement leurs actions et communiquer leurs conclusions à des interlocuteurs techniques comme non techniques. C’est là que les outils d’intelligence artificielle générative (GenAI) comme ChatGPT peuvent se révéler utiles.
Le tableau ci-dessous fournit une référence rapide de 10 prompts ChatGPT qui peuvent aider les analystes SOC de niveau 1.
Bien que ces prompts soient utiles aux analystes de niveau 1, ils peuvent également aider les analystes de niveaux 2 et 3 ainsi que toute personne souhaitant mieux comprendre les tâches courantes de réponse aux incidents (IR).
Veillez à ne pas saisir de données sensibles dans des outils d’IA publics et envisagez de transformer ces prompts en agent d’IA afin d’automatiser certaines étapes du workflow.
| N° de prompt | Cas d’utilisation du prompt | Ce que cela permet de faire | Pourquoi c’est important dans un SOC |
|---|---|---|---|
| 1 | Résumer une alerte de sécurité | Résume les données de l’alerte et les reformule pour un public non technique. | Aide les analystes de niveau 1 à trier les alertes et à comprendre leur importance. |
| 2 | Analyser des journaux bruts | Identifie les activités, indicateurs et schémas suspects dans les journaux. | Aide à enquêter sur les données des journaux. |
| 3 | Créer une checklist de triage | Établit un workflow d’enquête étape par étape lorsqu’aucun playbook n’est déjà disponible. | Aide les analystes de niveau 1 à réagir à des alertes inhabituelles. |
| 4 | Rédiger des notes de dossier | Transforme des notes brutes en une documentation claire pour le ticket. | Contribue à améliorer la qualité des notes, les transmissions et l’auditabilité. |
| 5 | Rédiger un résumé d’escalade | Crée un message d’escalade concis à destination des analystes de niveaux 2 et 3. | Aide à réduire les échanges successifs au sujet des données du ticket. |
| 6 | Analyser des e-mails d’hameçonnage | Examine les e-mails suspects à la recherche de signaux d’alerte. | Aide les analystes à évaluer les menaces liées aux e-mails d’hameçonnage. |
| 7 | Associer l’activité à MITRE ATT&CK | Associe les comportements observés aux TTP. | Utile aux analystes de niveau 1 pour améliorer le contexte de la menace et les rapports. |
| 8 | Générer des idées de threat hunting | Suggère des hypothèses et des pistes de recherche complémentaires. | Utile aux analystes de niveaux 1 et 2 qui débutent dans le threat hunting. |
| 9 | Améliorer les détections du SIEM | Suggère des logiques de détection, des idées de réglage et des éléments à prendre en compte concernant les faux positifs. | Contribue à renforcer la couverture de détection. |
| 10 | Rédiger un résumé exécutif | Traduit les conclusions techniques en langage métier. | Aide à communiquer clairement les données de l’incident aux dirigeants et aux parties prenantes. |
Lorsqu’ils sont utilisés à bon escient, les outils de GenAI comme ChatGPT peuvent aider les analystes SOC à accélérer des tâches répétitives telles que le résumé des alertes, l’identification de schémas suspects dans les journaux, la rédaction de notes de ticket et la traduction de conclusions techniques en langage métier.
Cependant, la GenAI et les agents d’IA ne doivent pas remplacer entièrement le jugement humain. Ils doivent plutôt servir de multiplicateurs de force, en aidant les analystes à mieux organiser les informations et à réduire le temps consacré aux tâches répétitives de rédaction et d’interprétation.
Les prompts ci-dessous sont conçus pour aider les analystes SOC à utiliser ChatGPT dans le cadre de leur workflow opérationnel quotidien.
- 1. Résumer une alerte de sécurité
- 2. Analyser des journaux bruts à la recherche d’activités suspectes
- 3. Créer une checklist de triage pour une alerte
- 4. Rédiger des notes de dossier ou des mises à jour de ticket professionnelles
- 5. Rédiger un message d’escalade vers le niveau 2 ou la réponse aux incidents
- 6. Analyser des e-mails d’hameçonnage présumés
- 7. Associer l’activité au framework MITRE ATT&CK
- 8. Générer des idées de chasse aux menaces
- 9. Améliorer ou créer des idées de détection SIEM
- 10. Rédiger un résumé d’incident adapté aux dirigeants
- Rappel important : ne collez pas de données sensibles dans des outils d’IA publics
- En résumé
1. Résumer une alerte de sécurité
Les outils de sécurité génèrent souvent des détections verbeuses, truffées de termes propres aux fournisseurs, de détails sur les processus, de métadonnées ou de descriptions de comportements susceptibles de ralentir le triage — en particulier pour les analystes débutants.
Prompt :
Résume les données de l’alerte de sécurité suivante en termes simples pour un analyste SOC de niveau 1. Indique ce qui s’est passé, pourquoi c’est important, la gravité probable et les trois premières étapes d’enquête à suivre : [collez les données de l’alerte/du journal/de la détection EDR].
Ce type de prompt aide à transformer les données brutes d’une alerte en une explication plus lisible.
Plutôt que de contraindre l’analyste de niveau 1 à décoder manuellement chaque champ ou expression technique, ChatGPT peut produire un résumé concis expliquant ce qu’indique l’alerte et pourquoi elle peut être importante.
2. Analyser des journaux bruts à la recherche d’activités suspectes
Examiner manuellement ces données de journaux peut prendre du temps, surtout lorsque les analystes cherchent à déterminer si un schéma est bénin ou potentiellement malveillant.
Prompt :
Analyse les journaux suivants et identifie les activités suspectes, les indicateurs notables, les comportements possibles d’un attaquant et les prochaines étapes recommandées pour l’enquête : [collez/joignez les données des journaux].
Ce prompt peut aider les analystes de niveau 1 à identifier des tentatives d’authentification inhabituelles, des échecs répétés, des lancements de processus étranges, des domaines suspects, des accès géographiques inhabituels ou des signes d’activité de commande et de contrôle (C2).
Même si l’analyste doit toujours valider les résultats, ChatGPT ou les agents d’IA peuvent contribuer à réduire le temps consacré à l’examen initial et orienter l’analyste dans la bonne direction.
3. Créer une checklist de triage pour une alerte
ChatGPT peut aider les analystes de niveau 1 à traiter les alertes inhabituelles selon un processus d’enquête plus cohérent et reproductible, en l’absence de playbooks de réponse aux incidents.
Prompt :
Agis comme un analyste SOC de niveau 1 expérimenté. À partir de cette alerte, crée une checklist de triage étape par étape à suivre, en indiquant ce qu’il faut valider, les éléments de preuve à recueillir et le moment où il faut procéder à une escalade : [collez/joignez les détails de l’alerte].
Ce prompt est utile aux analystes de niveau 1 pour des alertes telles que des activités PowerShell, des alertes de déplacement impossible, de l’hameçonnage ou un trafic sortant inhabituel, car il fournit aux analystes un point de départ structuré pour l’enquête.
4. Rédiger des notes de dossier ou des mises à jour de ticket professionnelles
La documentation constitue un élément essentiel du travail au sein d’un SOC. Les analystes doivent rédiger des notes de ticket claires expliquant ce qui a été examiné, les éléments de preuve consultés, les actions entreprises et l’état actuel.
Une documentation médiocre peut compliquer les transmissions et créer de la confusion ultérieurement, lors d’une escalade ou d’un examen approfondi de l’incident.
Prompt :
Rédige une note de dossier SOC professionnelle à partir des détails d’enquête suivants. Sois concis et clair, et adapte-la à un ticket d’incident. Inclus les conclusions, les actions entreprises et l’état actuel : [collez/joignez les notes].
Ce prompt aide les analystes à transformer des notes brutes en une documentation de dossier plus claire et plus professionnelle. Il peut améliorer la cohérence du traitement des dossiers et faire gagner du temps, notamment lorsque les analystes gèrent plusieurs tickets simultanément.
5. Rédiger un message d’escalade vers le niveau 2 ou la réponse aux incidents
Toutes les alertes ne peuvent pas être résolues au stade du triage initial. Lorsqu’un analyste de niveau 1 identifie un élément — comme une compromission potentielle d’identifiants, l’exécution d’un logiciel malveillant, un comportement administratif suspect ou une activité de ransomware — il doit souvent procéder rapidement et clairement à une escalade.
Prompt :
Rédige un message d’escalade concis à destination d’un analyste de niveau 2 ou 3 à partir de l’alerte et des conclusions suivantes. Indique ce qui a été observé, pourquoi c’est préoccupant, ce qui a déjà été validé et les prochaines actions recommandées : [collez/joignez les conclusions].
Cela aide les analystes de niveau 1 à communiquer les informations sans noyer les détails importants sous un surplus de mots. Une bonne communication lors de l’escalade d’un ticket doit réduire les échanges successifs et permettre à l’équipe suivante de reprendre efficacement l’enquête.
6. Analyser des e-mails d’hameçonnage présumés
L’hameçonnage est un problème courant qui oblige les analystes à examiner le contenu de l’e-mail, les informations sur l’expéditeur, les en-têtes, les liens et les indices d’ingénierie sociale afin de déterminer si le message est malveillant ou s’il s’agit simplement de spam.
Prompt :
Analyse cet e-mail d’hameçonnage présumé et identifie les signaux d’alerte, les tactiques probables de l’attaquant, les indicateurs suspects et les actions de réponse recommandées. Indique s’il semble s’agir d’une collecte d’identifiants, d’une diffusion de logiciel malveillant, d’une compromission de la messagerie professionnelle ou simplement de spam : [collez/joignez les en-têtes/le corps/les URL de l’e-mail].
Ce prompt peut aider les analystes de niveau 1 à identifier les indicateurs d’usurpation, les domaines suspects, le vocabulaire d’urgence, les tactiques d’imitation, les risques liés aux pièces jointes et les liens potentiellement malveillants. Il peut également aider les analystes débutants à mieux comprendre la structure des attaques par hameçonnage.
7. Associer l’activité au framework MITRE ATT&CK
Le framework MITRE ATT&CK est utilisé pour aider à classer les tactiques, techniques et procédures (TTP) des acteurs malveillants. Les analystes de niveau 1 doivent souvent comprendre où se situe une activité suspecte dans le cycle d’attaque global.
Prompt :
Associe l’activité observée ci-dessous aux tactiques et techniques MITRE ATT&CK les plus probables. Explique pourquoi chaque association est pertinente et quels éléments de preuve supplémentaires permettraient de la confirmer : [collez les résultats ou le résumé de l’événement].
Cela aide les analystes de niveau 1 à réfléchir de manière plus stratégique au comportement des attaquants plutôt qu’à considérer une alerte isolément. Cela peut également améliorer la qualité des rapports, la chasse aux menaces et la communication avec les autres équipes.
8. Générer des idées de chasse aux menaces
Les analystes SOC ne se limitent pas au traitement réactif des alertes. Dans les environnements plus matures, on attend souvent d’eux qu’ils recherchent de manière proactive des signes de compromission à partir d’indicateurs de compromission (IOC).
Bien que la chasse aux menaces soit traditionnellement menée par des analystes plus expérimentés, l’utilisation d’agents d’IA dans les SOC permet aux analystes de niveau 1 de se perfectionner dans la chasse aux menaces et les activités approfondies de threat intelligence.
Prompt :
À partir de cette alerte ou de ce comportement suspect, propose 10 hypothèses de chasse aux menaces ainsi que les sources de données ou les requêtes à utiliser pour approfondir l’enquête : [collez/joignez l’alerte, l’IOC ou le comportement].
Ce type de prompt peut aider les analystes de niveau 1 à transformer une détection isolée en une activité de chasse plus large dans l’environnement.
Par exemple, si une commande PowerShell suspecte apparaît sur un hôte, l’IA peut aider à suggérer des moyens de rechercher une exécution similaire dans les journaux des points de terminaison, d’authentification, de proxy ou des journaux DNS.
9. Améliorer ou créer des idées de détection SIEM
Bien que tous les analystes SOC de niveau 1 ne fassent pas officiellement partie d’une équipe d’ingénierie de la détection, certains identifient des lacunes dans les contrôles lorsqu’ils enquêtent sur des incidents.
Les outils d’IA, comme ChatGPT, peuvent aider les analystes à réfléchir à la manière de traduire des comportements suspects en une logique de détection plus efficace.
Prompt :
Aide-moi à créer ou à améliorer une détection SIEM pour le comportement suspect suivant. Inclus des idées de logique de détection, les champs clés à surveiller, les éléments à prendre en compte concernant les faux positifs et des recommandations de réglage : [décris l’activité].
Cela peut être utile pour élaborer des idées de détection concernant les attaques par force brute, l’utilisation suspecte de PowerShell, l’élévation de privilèges, la création inhabituelle de services, les déplacements latéraux, ou des schémas d’authentification anormaux.
Cela aide également les analystes de niveau 1 à adopter davantage le point de vue des défenseurs qui améliorent la visibilité et affinent les détections, plutôt que de simplement répondre aux alertes.
10. Rédiger un résumé d’incident adapté aux dirigeants
La communication est l’une des compétences SOC les plus souvent négligées.
On demande souvent aux analystes d’expliquer des incidents à des parties prenantes qui ne sont pas très techniques, comme des responsables, des équipes chargées de la conformité, des équipes juridiques ou des dirigeants. Le jargon technique compréhensible par les analystes peut être déroutant ou peu utile pour les parties prenantes de l’entreprise.
Prompt :
Rédige un résumé d’incident non technique destiné à un responsable ou à un dirigeant à partir des détails d’enquête suivants. Explique ce qui s’est passé, l’impact sur l’entreprise, l’état actuel et les prochaines étapes recommandées, sans utiliser de jargon technique excessif : [collez/joignez les détails de l’incident].
Ce prompt aide les analystes à s’exercer à traduire des conclusions techniques en langage métier. Il s’agit d’une compétence importante, car les incidents ne sont pas seulement des événements techniques : ils ont souvent aussi des implications opérationnelles, financières, réputationnelles et réglementaires.
Rappel important : ne collez pas de données sensibles dans des outils d’IA publics
Bien que des outils comme ChatGPT puissent être utiles dans les workflows des SOC, ils doivent être utilisés de manière responsable.
Les analystes SOC ne doivent jamais coller de données de sécurité sensibles, confidentielles, réglementées ou internes/propriétaires dans un outil d’IA public, sauf si leur organisation a explicitement approuvé cet usage.
Voici quelques exemples de données qui ne doivent pas être collées dans des systèmes d’IA publics non approuvés :
- Données personnelles de clients ou d’employés
- Identifiants ou secrets
- Adresses IP internes ou inventaires d’actifs
- Journaux propriétaires
- Détails sensibles sur des incidents
- Informations réglementées ou classifiées
- Notes d’enquête internes contenant des données identifiables sur des systèmes ou des utilisateurs
Une approche plus sûre consiste à nettoyer ou à anonymiser les informations avant d’utiliser l’IA.
Cela peut inclure la suppression des noms d’utilisateur, des noms d’hôte, des domaines, des adresses e-mail, des adresses IP, des hachages de fichiers associés à des systèmes internes ou de toute information susceptible d’exposer l’organisation ou ses utilisateurs.
Dans l’idéal, les équipes SOC devraient utiliser uniquement des outils d’IA d’entreprise approuvés conformes aux exigences juridiques, de confidentialité et de sécurité de l’organisation.
En résumé
ChatGPT et les autres outils d’IA peuvent constituer des aides pratiques à la productivité pour les analystes SOC lorsqu’ils sont utilisés de manière appropriée.
Ils aident les analystes à résumer, structurer, documenter, interpréter et communiquer plus efficacement les informations de sécurité, en réduisant les tâches répétitives, en améliorant la cohérence et en permettant de consacrer davantage de temps à l’ingénierie de la détection, à la chasse aux menaces et à la threat intelligence.
Cependant, la valeur de l’IA dans le SOC dépend de la manière dont elle est utilisée. Les analystes doivent toujours valider les résultats, faire preuve d’esprit critique et suivre les procédures/playbooks internes.
L’IA peut accélérer le travail, mais elle ne doit jamais remplacer entièrement les humains.
Pour les analystes SOC de niveau 1 qui cherchent à gagner en efficacité, ces prompts constituent un point de départ pratique pour intégrer l’IA aux workflows quotidiens.





