Chapitre 2 Contexte général et fondements
théoriques
2.1 Présentation d'un SOC
Le SOC (Security Operations Center) peut être
considéré comme le tour de contrôle d'une organisation de
cybersécurité. Il est avant tout une équipe d'experts en
sécurité chargée de surveiller, détecter, analyser
et qualifier les évènements de sécurité. Cette
équipe assure le pilotage des réactions appropriées aux
incidents avérés de sécurité. Pour certaines
organisations, cette équipe administre et contrôle au quotidien
des dispositifs et dispositions de sécurité. Un SOC est un
dispositif de supervision et d'administration de la sécurité du
système d'information permettant, grâce à la collecte
d'événements, de détecter des incidents de
sécurité informatique, de les analyser et de définir les
réponses en cas d'émission d'alerte. Il existe une multitude de
définitions de ce qu'est, ou devrait être un SOC. Cependant,
l'ensemble de la profession s'accorde à dire qu'un SOC doit être
avant tout une entité dédiée à la surveillance et
à la défense des systèmes d'information de
l'entreprise.
De façon plus générale, un SOC
désigne:
Les personnes, processus et technologies qui permettent
d'obtenir un état du niveau de sécurité à travers
la détection, le confinement et la résolution des menaces
informatiques.Le SOC monitore également les applications pour identifier
les possibles « cyber-attaques » ou intrusions
(événements), et détermine si ce sont des attaques
réelles et malicieuses (incidents), et si elles peuvent avoir des
impacts sur l'activité de l'entreprise.
Le SOC peut également donner des préconisations
et règles de bonnes pratiques afin d'éviter que ces incidents se
reproduisent.
2.2 Contexte du sujet
Ce travail se positionne dans un contexte de projet de fin
d'étude pour la validation de notre formation de Licence en informatique
à l'Université de N'Djamena.
La supervision des Systèmes d'Information (S.I.)
devient aujourd'hui très importante à cause des nouvelles
règles imposées dans plusieurs secteurs d'activité, mais
aussi à cause des nombreuses menaces informatiques. Avec la
transformation numérique, les S.I. sont souvent connectés
à Internet, ce qui les expose davantage aux cyberattaques et aux risques
de sécurité pouvant causer de graves problèmes.
Dans le domaine de la supervision de la SSI, 3
difficultés majeures sont rencontrées:
-- La masse et la diversité des informations à
traiter
-- L'identification d'évènements
précurseurs d'alertes de sécurité;
-- L'appropriation du sujet et la réunion des
compétences requises pour un projet d'envergure
Il est recommandé, et c'est généralement
le cas, que la supervision SSI soit assurée par une entité
spécialisée : Le Centre Opérationnel de
Sécurité (COS en anglais devient le SOC pour Security Operation
Center).
|