2.4.2 Activités de SOC
La mission principale d'un SOC consiste à surveiller,
détecter, analyser et qualifier les évènements de
sécurité. Elle se décline en 3 activités majeures
pouvant être gérées indépendamment:
1. Supervision/Qualification/Alerting;
2. Pilotage des incidents de bout en bout;
3. Traitement standardisé d'un incident.Cette
activité est optionnelle
En complément de cette mission principale, le SOC a la
charge de conserver les journaux d'activité (ou logs) qui lui sont
remontés pour la durée qui a été définie.
Un SOC est en charge de piloter la gestion des incidents de
sécurité, des vulnérabilités et des risques
couvrant un périmètre très large de domaines :
infrastructures réseaux, applications, services, postes de travail.
Au sein d'une équipe sécurité, le SOC
fait office de système de détection, d'analyse, de
prévention de risques, de levées d'alertes (par le biais de
produits SIEM), et aussi, d'aide à la décision, de protection et
d'exploitation d'éventualités. Via un SOC bien configuré,
l'entreprise peut garantir une continuité d'activités et
anticiper d'éventuels problèmes et incidents, car un pare-feu et
un système de détection d'intrusion (IDS) ne sont pas toujours
suffisants. Son objectif final est d'assurer une surveillance 24h/24 et 7j/7
afin de rétablir dans un délai le plus court possible la
sécurité du système d'information lorsqu'elle est
menacée.
2.5 Les Composants Clés d'un SOC
Un SOC performant repose sur trois piliers majeurs : les
personnes, les processus, et la technologie.

FIGURE 2.1 - Composants d'un SOC
2.5.1 Les Personnes
Les analystes de sécurité, ingénieurs, et
gestionnaires de SOC forment le coeur de cette structure. Ils apportent leur
expertise pour interpréter les données, identifier les anomalies
et coordonner la réponse aux incidents.
Le SOC comprend plusieurs niveaux
d'expertise:
· Niveau 1 (L1) : Réception et triage des
alertes.
· Niveau 2 (L2) : Analyse approfondie des incidents.
· Niveau 3 (L3) : Gestion des incidents complexes,
recherche de menaces (threat hunting) et création de règles SIEM
avancées.
2.5.2 Processus
Le SOC suit des processus bien définis pour la
détection et la réponse aux menaces. Des procédures
standards telles que la gestion des incidents (Incident Response) et des plans
de reprise après sinistre (Disaster Recovery Plans) sont
systématiquement mises en oeuvre pour garantir une
réponse rapide et efficace. Les Playbooks (livrets de
procédures) sont essentiels dans les SOC pour standardiser les actions
en cas de détection d'un incident spécifique.
|