3.2 Phase de construction et déploiement
technique
3.2.1 Définition des processus SOC
Avant même l'installation technique, les processus
opérationnels doivent être formalisés. Le cycle typique
comprend:
· détection : collecte et corrélation des
événements par le SIEM;
· qualification : analyse de la gravité et de la
véracité des alertes;
· réaction: déclenchement des
procédures de réponse à incident;
· reporting : remontée d'informations aux parties
prenantes (analyse, direction, RSSI). Chaque processus est documenté
dans un manuel des procédures, garantissant la reproductibilité
des actions. La solution SIEM joue ici un rôle d'orchestration, en
automatisant une partie des tâches de qualification et de reporting.
3.2.2 Constitution de l'équipe SOC et montée
en compétences
Une équipe SOC se structure généralement en
trois niveaux:
-- Niveau 1 : surveillance des alertes, tri et escalade;
-- Niveau 2 : investigation technique approfondie;
-- Niveau 3 : réponse aux incidents critiques et chasse
aux menaces.
Le responsable SOC supervise l'ensemble et assure l'interface
avec la direction. La formation
à la solution SIEM est indispensable : rédaction
de requêtes, paramétrage des règles de
corrélation
et exploitation des tableaux de bord.
3.2.3 Déploiement technique du SIEM et
intégration
Cette étape concrétise les choix
antérieurs. Un plan de déploiement par phases est établi,
intégrant : l'installation des collecteurs sur les sources de logs, la
configuration des parseurs (normalisation des journaux) et le
paramétrage des règles de corrélation (initiale).
Des tests d'intégration et de performance sont
réalisés en environnement de préproduction. On
vérifie notamment la latence de traitement, la justesse des alertes, et
l'absence de surcharge.
3.2.4 Pilotage initial et ajustements
Les premières semaines de fonctionnement constituent
une phase de rodage. Les KPI sont suivis quotidiennement:
· volume d'alertes générées;
· taux de faux positifs;
· délai entre un événement et sa
détection (time to detect);
· délai de qualification.
Les excès de faux positifs sont corrigés par
affinage des règles SIEM. Les processus sont ajustés si
nécessaire. Cette boucle d'optimisation précoce évite
l'essoufflement de l'équipe et prépare l'exploitation de
routine.
3.3 Phase d'exploitation et d'amélioration
continue
3.3.1 Surveillance 24/7 et alimentation en Threat
Intelligence
Un SOC efficace suppose une couverture permanente (24 heures
sur 24, 7 jours sur 7). Le SIEM centralise la surveillance, mais l'humain reste
indispensable pour analyser les alertes complexes. Parallèlement, la
solution doit être régulièrement enrichie de renseignements
sur les menaces (indicateurs de compromission, signatures d'attaques, TTP -
Tactics, Techniques and Procedures). L'automatisation des tâches
répétitives (playbooks) permet de libérer du temps pour
l'investigation. Par exemple, le SIEM peut déclencher automatiquement
une mise en quarantaine d'un hôte suspect sous réserve de
validation humaine.
|