Home | Publier un mémoire | Une page au hasard

Mise en place d'un SOC base sur une solution SIEM


par Kamba LIKAYA ABOÏNA
N'djamena - Ingénieur en Informatique  2025
Dans la categorie: Informatique et Télécommunications > Sécurité informatique
   
Télécharger le fichier original

précédent sommaire suivant

2.5.3 La technologie

Le SOC s'appuie sur un ensemble de technologies avancées pour automatiser la surveillance, améliorer la détection et réduire les temps de réponse. Parmi les outils clés, on retrouve:

SIEM (Security Information and Event Management) : Centralise et corrèle les événements de

sécurité provenant de plusieurs sources.

EDR (Endpoint Detection and Response) : Surveille les terminaux pour détecter les comportements malveillants.

NDR (Network Detection and Response) : Analyse le trafic réseau à la recherche de menaces. SOAR (Security Orchestration, Automation, and Response) : Automatise certaines tâches de réponse, optimisant l'efficacité opérationnelle du SOC

2.6 Les types de SOC

TABLE 2.1 - Types de SOC et leurs caractéristiques

Type de SOC

Description

Exemple / Utilisation

SOC interne

Entièrement géré en interne par l'entreprise.

Grandes entreprises avec bud-get cybersécurité.

SOC externalisé

Géré par un prestataire de services MSSP.

PME ou entreprises sans ex-pertise interne.

SOC hybride

Combinaison: surveillance interne + services externalisés.

Bonne flexibilité pour grandes organisations.

SOC virtuel (vSOC)

Fonctionne à distance via le cloud. Pas d'infrastructure physique dé- diée.

Startups ou entreprises distri-buées.

SOC dédié (On-site)

Installé physiquement dans l'entre- prise avec équipe dédiée.

Infrastructures critiques, défense, banques.

SOC mutualisé

Un même SOC pour plusieurs enti- tés clientes (mode MSSP partagé).

Collectivités, petites struc-

tures.

 

Objectif commun : Détection, analyse et réponse aux incidents de sécurité 24/7.

2.7 Concepts et fondamentaux

2.7.1 Journaux, événements, alertes et incidents

Pour éviter toute confusion dans la suite de ce document, les définitions des termes « journaux / enregistrements », « événements », « alerte » et « incident » sont proposées ci-dessous:

Les « journaux » ou « enregistrements » constituent la matière première (généralement à l'état brut) que le SOC devra manipuler, analyser, corréler tout au long de la journée.

Journaux/Enregistrements

Événement

Selon la norme ITIL v3, un « événement » correspond à un changement d'état suffisamment important pour être notifié à un gestionnaire du service. Ainsi, il peut s'agir d'un changement d'état normal ou, au contraire, d'un changement pour un état anormal (ex. une défaillance).

Alerte

Une alerte correspond à un événement ou à un groupe d'événements pondéré. Cette pondération est particulièrement importante puisqu'elle permet de classer les événements et de ne retenir que ceux qui atteignent ou dépassent un seuil de vigilance. Les alertes peuvent être classées en différentes catégories:

-- Faux positif: la pondération a été positionnée de façon inadaptée, rendant un événement

important à tort. Dans ce cas, le comportement du système est considéré défaillant à tort. -- Vrai positif: la détection a été correctement positionnée. Il s'agit d'une alerte qui correspond

réellement à un événement redouté ou à comportement anormal du système.

-- Faux négatif: le mécanisme de détection n'a pas correctement fonctionné et un événement qui aurait dû être identifié en tant qu'alerte n'a pas été repéré et classé. Le système est défaillant et aucune alerte n'appuie ce statut.

-- Vrai négatif: le mécanisme de détection est adapté. Le comportement du système n'est pas défaillant et aucun événement n'est identifié en tant qu'alerte à tort.

Incident

Un incident est une interruption non planifiée d'un service, une réduction de la qualité d'un service ou la défaillance d'un élément du système.

précédent sommaire suivant