2.5.3 La technologie
Le SOC s'appuie sur un ensemble de technologies
avancées pour automatiser la surveillance, améliorer la
détection et réduire les temps de réponse. Parmi les
outils clés, on retrouve:
SIEM (Security Information and Event Management)
: Centralise et corrèle les événements de
sécurité provenant de plusieurs sources.
EDR (Endpoint Detection and Response) :
Surveille les terminaux pour détecter les comportements malveillants.
NDR (Network Detection and Response) : Analyse
le trafic réseau à la recherche de menaces. SOAR
(Security Orchestration, Automation, and Response) : Automatise
certaines tâches de réponse, optimisant l'efficacité
opérationnelle du SOC
2.6 Les types de SOC
TABLE 2.1 - Types de SOC et leurs caractéristiques
Type de SOC
|
Description
|
Exemple / Utilisation
|
SOC interne
|
Entièrement géré en interne par
l'entreprise.
|
Grandes entreprises avec bud-get cybersécurité.
|
SOC externalisé
|
Géré par un prestataire de services MSSP.
|
PME ou entreprises sans ex-pertise interne.
|
SOC hybride
|
Combinaison: surveillance interne + services
externalisés.
|
Bonne flexibilité pour grandes organisations.
|
SOC virtuel (vSOC)
|
Fonctionne à distance via le cloud. Pas
d'infrastructure physique dé- diée.
|
Startups ou entreprises distri-buées.
|
SOC dédié (On-site)
|
Installé physiquement dans l'entre- prise avec
équipe dédiée.
|
Infrastructures critiques, défense, banques.
|
SOC mutualisé
|
Un même SOC pour plusieurs enti- tés clientes (mode
MSSP partagé).
|
Collectivités, petites struc-
tures.
|
|
Objectif commun : Détection, analyse et
réponse aux incidents de sécurité 24/7.
2.7 Concepts et fondamentaux
2.7.1 Journaux, événements, alertes et
incidents
Pour éviter toute confusion dans la suite de ce
document, les définitions des termes « journaux / enregistrements
», « événements », « alerte » et «
incident » sont proposées ci-dessous:
Les « journaux » ou « enregistrements »
constituent la matière première (généralement
à l'état brut) que le SOC devra manipuler, analyser,
corréler tout au long de la journée.
Journaux/Enregistrements
Événement
Selon la norme ITIL v3, un « événement
» correspond à un changement d'état suffisamment important
pour être notifié à un gestionnaire du service. Ainsi, il
peut s'agir d'un changement d'état normal ou, au contraire, d'un
changement pour un état anormal (ex. une défaillance).
Alerte
Une alerte correspond à un événement ou
à un groupe d'événements pondéré. Cette
pondération est particulièrement importante puisqu'elle permet de
classer les événements et de ne retenir que ceux qui atteignent
ou dépassent un seuil de vigilance. Les alertes peuvent être
classées en différentes catégories:
-- Faux positif: la pondération a été
positionnée de façon inadaptée, rendant un
événement
important à tort. Dans ce cas, le comportement du
système est considéré défaillant à tort. --
Vrai positif: la détection a été correctement
positionnée. Il s'agit d'une alerte qui correspond
réellement à un événement
redouté ou à comportement anormal du système.
-- Faux négatif: le mécanisme de
détection n'a pas correctement fonctionné et un
événement qui aurait dû être identifié en tant
qu'alerte n'a pas été repéré et classé. Le
système est défaillant et aucune alerte n'appuie ce statut.
-- Vrai négatif: le mécanisme de
détection est adapté. Le comportement du système n'est pas
défaillant et aucun événement n'est identifié en
tant qu'alerte à tort.
Incident
Un incident est une interruption non planifiée d'un
service, une réduction de la qualité d'un service ou la
défaillance d'un élément du système.
|