Aller au contenu principal
Corevia Technologie
Cybersécurité

Ce qu’un SOC managé change vraiment, et les questions à poser avant de signer

Collecter des journaux règle un problème de stockage ; détecter une attaque en demande bien davantage. Ce que recouvrent réellement SOC, MDR et EPP, les indicateurs qui méritent de figurer au contrat, et les questions qui révèlent la nature d’une offre MSSP.

7 min de lectureL’équipe Corevia

Une entreprise qui vient d’installer un SIEM et de brancher trente sources de journaux a l’impression d’avoir résolu son problème de détection. Elle a en réalité résolu son problème de stockage. Entre une plateforme qui conserve des événements et un dispositif qui identifie une attaque en cours, il y a un travail d’ingénierie, une organisation de permanence et un mandat d’action. C’est ce que l’on achète en externalisant un SOC, et c’est ce que les offres les moins chères laissent de côté.

Ce qui sépare la collecte de la détection

Le premier indicateur mis en avant dans les propositions commerciales est souvent le volume ingéré, en gigaoctets par jour ou en événements par seconde. Ce chiffre sert d’abord à établir la facture. La question utile est celle de la couverture : quelle proportion de votre parc émet effectivement une télémétrie exploitable, et quelles sources manquent ? Un SOC sans journaux d’authentification de l’annuaire, sans télémétrie des postes de travail, sans journaux d’audit des applications en mode service et sans visibilité sur la console de sauvegarde est aveugle là même où les attaques se déroulent.

Vient ensuite le contenu de détection, qui est un métier à part entière. Une règle se conçoit à partir d’un comportement d’attaquant documenté (la matrice MITRE ATT&CK offre un référentiel public pour le décrire), puis se teste, se règle et se retire lorsqu’elle ne sert plus. Une règle jamais exécutée contre une attaque simulée reste une hypothèse. Les SOC sérieux valident leur contenu par des tests contrôlés qui rejouent des techniques précises dans l’environnement du client, et mesurent ce qui a déclenché, ce qui est passé inaperçu et ce qui n’a réagi que trop tard. Au moment de comparer deux prestataires, ce travail peu visible pèse beaucoup plus lourd que le nombre de règles livrées.

EPP, EDR, SIEM, SOC, MDR : qui fait quoi

  • La protection du poste, ou EPP : signatures, analyse comportementale, blocage, contrôle des périphériques et des applications. Elle empêche, mais ne raconte presque rien.
  • L’EDR enregistre en continu l’activité du terminal, ce qui permet l’investigation rétrospective et des actions à distance : isoler une machine, tuer un processus, collecter des artefacts. Le XDR étend cette corrélation à l’identité, à la messagerie, au réseau et au cloud.
  • Le SIEM centralise, normalise, corrèle et conserve les journaux. Il reste un outil, que quelqu’un doit exploiter.
  • Le SOC est l’organisation qui exploite ces outils : des analystes, des procédures d’escalade, des rotations, une permanence réelle.
  • Le MDR ajoute un engagement de résultat : détecter, investiguer et répondre pour le compte du client, avec un mandat explicite d’intervention sur son système d’information.

La frontière décisive se situe entre le SOC et le MDR, et elle tient en une question : à trois heures du matin, lorsqu’un poste de direction présente les signes d’un chiffrement en cours et que personne ne répond au téléphone, l’analyste isole-t-il la machine ou se contente-t-il d’ouvrir un ticket ? Les deux réponses sont défendables, mais elles ne coûtent pas le même prix et n’engagent pas la même responsabilité. Elles doivent figurer au contrat sous forme de liste d’actions pré-autorisées, de personnes habilitées à les demander et de procédure applicable en cas d’injoignabilité.

Les indicateurs qui comptent

Le MTTD, délai moyen de détection, n’a de sens que si l’on précise son point de départ. Mesuré depuis la création de l’alerte, il évalue la vitesse d’une console. Mesuré depuis la première action observable de l’attaquant dans la télémétrie, telle qu’on la reconstitue après coup lors de l’investigation, il évalue la défense. C’est la seconde définition qu’il faut inscrire au contrat, en acceptant qu’elle soit moins flatteuse : elle intègre les jours pendant lesquels une intrusion est restée silencieuse faute de source collectée ou de règle adaptée.

Le MTTR souffre du même flou, aggravé par l’ambiguïté du « R » : répondre, contenir, éradiquer ou rétablir le service ne désignent ni les mêmes opérations ni les mêmes durées. Un prestataire qui s’engage sur un MTTR de trente minutes s’engage le plus souvent sur la prise en charge de l’alerte, ce qui est utile mais très différent d’un confinement effectif. Définissez chaque jalon séparément : accusé de réception, qualification, confinement, clôture.

  • Taux de faux positifs et précision : proportion d’alertes escaladées qui se confirment en incidents réels. Un taux élevé épuise les équipes et finit par produire de vrais incidents ignorés.
  • Couverture de télémétrie : part des actifs de l’inventaire qui émettent réellement, source par source. L’inventaire sert de dénominateur, sinon le chiffre ne veut rien dire.
  • Couverture de détection sur les techniques pertinentes pour votre contexte, en laissant de côté le reste de la matrice, dont la couverture intégrale n’a aucun sens opérationnel.
  • Part des incidents découverts par le SOC, par opposition à ceux signalés par un utilisateur, un client ou un tiers : c’est l’indicateur le plus difficile à embellir.
  • Délai d’intégration d’une nouvelle source et délai jusqu’à la première détection réglée sur cette source.
  • Volume d’alertes traitées par analyste et par poste : au-delà d’un certain seuil, la qualification devient mécanique.

Un rapport mensuel qui annonce des millions d’événements analysés et quelques milliers de menaces bloquées ne dit rien de votre niveau de sécurité : il décrit le bruit de fond d’Internet. Un rapport utile liste les incidents qualifiés et leur traitement, les règles ajoutées, modifiées ou retirées pendant le mois, les sources perdues ou silencieuses, les écarts de couverture identifiés et les recommandations ouvertes depuis trop longtemps. Exigez de voir un exemple réel, anonymisé, avant de signer.

Les questions à poser avant de signer

  1. 1La réponse est-elle un mandat ou un avis ? Quelles actions sont pré-autorisées, par qui, et que se passe-t-il si personne n’est joignable ?
  2. 2Qui assure la nuit et le week-end : la même équipe, un autre site, une astreinte ? Combien d’analystes, et comment se fait la passation entre postes ?
  3. 3Où mes journaux sont-ils stockés, sous quelle juridiction, combien de temps en accès immédiat et combien de temps en archive ?
  4. 4À la fin du contrat, puis-je récupérer mes journaux et les règles de détection développées pour mon environnement, dans un format exploitable ?
  5. 5Que couvre exactement le prix : nombre de sources, plafond de volume, facturation du dépassement, nombre d’investigations, heures d’analyse forensique incluses ?
  6. 6Sur quoi porte l’engagement de service : accusé de réception, qualification ou confinement ? Qui attribue le niveau de gravité, et puis-je le contester ?
  7. 7Qui réalise le réglage pendant les quatre-vingt-dix premiers jours, est-il facturé, et quel critère déclare le service réellement en production ?
  8. 8En cas d’incident majeur : qui pilote, quels contacts nommés, quelle capacité de renfort, l’investigation approfondie est-elle incluse ou fait-elle l’objet d’une commande séparée ?

Les quatre-vingt-dix premiers jours sont le véritable projet. C’est la période où les sources sont intégrées, où le bruit propre à votre environnement est filtré, exceptions légitimes comprises, et où le prestataire apprend ce qui est normal chez vous. Un service qui déverse de gros volumes d’alertes dès la première semaine a été branché sans avoir été réglé. Prévoyez ce temps, nommez la personne qui y consacrera des heures de votre côté, et ne jugez la qualité de la détection qu’à la sortie de cette phase.

  • SOC
  • MDR
  • MSSP
  • Détection
Retour au blog

Un projet, un audit, une urgence ?

Décrivez votre contexte en quelques lignes. Nous revenons vers vous sous un jour ouvré avec une première lecture et les questions qui comptent.

contact@coreviatechnologie.com