Home | Publier un mémoire | Une page au hasard

Mise en place d'un SOC base sur une solution SIEM


par Kamba LIKAYA ABOÏNA
N'djamena - Ingénieur en Informatique  2025
Dans la categorie: Informatique et Télécommunications > Sécurité informatique
   
Télécharger le fichier original

précédent sommaire suivant

3.2 Phase de construction et déploiement technique

3.2.1 Définition des processus SOC

Avant même l'installation technique, les processus opérationnels doivent être formalisés. Le cycle typique comprend:

· détection : collecte et corrélation des événements par le SIEM;

· qualification : analyse de la gravité et de la véracité des alertes;

· réaction: déclenchement des procédures de réponse à incident;

· reporting : remontée d'informations aux parties prenantes (analyse, direction, RSSI). Chaque processus est documenté dans un manuel des procédures, garantissant la reproductibilité des actions. La solution SIEM joue ici un rôle d'orchestration, en automatisant une partie des tâches de qualification et de reporting.

3.2.2 Constitution de l'équipe SOC et montée en compétences

Une équipe SOC se structure généralement en trois niveaux:

-- Niveau 1 : surveillance des alertes, tri et escalade;

-- Niveau 2 : investigation technique approfondie;

-- Niveau 3 : réponse aux incidents critiques et chasse aux menaces.

Le responsable SOC supervise l'ensemble et assure l'interface avec la direction. La formation

à la solution SIEM est indispensable : rédaction de requêtes, paramétrage des règles de corrélation

et exploitation des tableaux de bord.

3.2.3 Déploiement technique du SIEM et intégration

Cette étape concrétise les choix antérieurs. Un plan de déploiement par phases est établi, intégrant : l'installation des collecteurs sur les sources de logs, la configuration des parseurs (normalisation des journaux) et le paramétrage des règles de corrélation (initiale).

Des tests d'intégration et de performance sont réalisés en environnement de préproduction. On vérifie notamment la latence de traitement, la justesse des alertes, et l'absence de surcharge.

3.2.4 Pilotage initial et ajustements

Les premières semaines de fonctionnement constituent une phase de rodage. Les KPI sont suivis quotidiennement:

· volume d'alertes générées;

· taux de faux positifs;

· délai entre un événement et sa détection (time to detect);

· délai de qualification.

Les excès de faux positifs sont corrigés par affinage des règles SIEM. Les processus sont ajustés si nécessaire. Cette boucle d'optimisation précoce évite l'essoufflement de l'équipe et prépare l'exploitation de routine.

3.3 Phase d'exploitation et d'amélioration continue

3.3.1 Surveillance 24/7 et alimentation en Threat Intelligence

Un SOC efficace suppose une couverture permanente (24 heures sur 24, 7 jours sur 7). Le SIEM centralise la surveillance, mais l'humain reste indispensable pour analyser les alertes complexes. Parallèlement, la solution doit être régulièrement enrichie de renseignements sur les menaces (indicateurs de compromission, signatures d'attaques, TTP - Tactics, Techniques and Procedures). L'automatisation des tâches répétitives (playbooks) permet de libérer du temps pour l'investigation. Par exemple, le SIEM peut déclencher automatiquement une mise en quarantaine d'un hôte suspect sous réserve de validation humaine.

précédent sommaire suivant