3.3.2 Évaluation continue des performances et
audits
La performance du SOC est évaluée au moyen
d'indicateurs de pilotage:
· Temps moyen de détection (MTTD - Mean Time to
Detect)
· Temps moyen de réponse (MTTR - Mean Time to
Respond)
· Taux de faux positifs/négatifs
· Taux de couverture des actifs critiques
Des audits de sécurité réguliers
(internes ou externes) viennent valider l'efficacité du dispositif. Les
résultats alimentent un plan d'amélioration continue, qui peut
conduire à réviser les règles SIEM, à former
l'équipe sur de nouvelles techniques d'attaque, ou à
évoluer l'architecture technique.
3.3.3 Gestion des incidents et retour
d'expérience
Chaque incident majeur fait l'objet d'un retour
d'expérience (REX). La question centrale est : « Le SIEM
a-t-il détecté l'incident? Si oui, dans quel délai? Si
non, pourquoi? » Les enseignements sont traduits en nouvelles
règles de corrélation, en mises à jour des
procédures, ou en besoins de formation complémentaire. Cette
démarche itérative transforme le SOC en un organisme apprenant,
capable de s'adapter aux menaces émergentes.
|