Chapitre 3 Les phases de déploiement d'un
soc
La mise en place du SOC est une démarche essentielle
pour assurer la sécurité des systèmes d'in-formation face
à des cybermenaces de plus en plus sophistiquées, notamment en
cette ère de cloud computing et de transformation digitale. Nous
distinguons trois grandes phases chronologiques pour réussir le
déploiement d'un SOC.
1. La phase de cadrage et préparation (amont
stratégique);
2. La phase de construction et déploiement
technique (réalisation);
3. La phase d'exploitation et d'amélioration
continue.
3.1 Phase de cadrage et préparation
3.1.1 Évaluation des besoins de
sécurité
Tout projet SOC débute par une évaluation
rigoureuse des besoins de sécurité. Cette étape vise
à identifier les menaces pertinentes pour l'organisation (attaques
ciblées, APT, ransomware), à cartographier les systèmes
d'information critiques (serveurs, postes de travail, équipements
réseau), et à recenser les obligations légales et
réglementaires (RGPD, exigences ANSSI).
Sur le plan technique, cette évaluation
détermine les sources de journaux (logs) à collecter. Une
solution SIEM ne peut être efficace que si elle est alimentée par
des données pertinentes : pare-feux, sondes IDS/IPS, antivirus,
contrôleurs de domaine, applications métier, etc.
3.1.2 Définition des objectifs et du
périmètre du SOC
Les objectifs doivent être formulés selon la
méthode SMART (spécifiques, mesurables, attei-gnables,
réalistes, temporellement définis). Par exemple : «
Réduire de 40% le temps moyen de détection d'un incident de
sécurité dans les 12 mois suivant la mise en production du SIEM
». Le périmètre précise quels actifs sont couverts,
quels services sont fournis (détection, réaction, reporting,
chasse aux menaces), et quels sont les indicateurs clés de performance
(KPI) retenus. Cette étape conditionne le dimensionnement de la solution
SIEM (volume de logs à traiter, capacité de
corrélation).
3.1.3 Choix de la solution SIEM et des outils
associés
Le choix technologique constitue une décision
structurante. Il repose sur une analyse comparative prenant en compte:
· les volumes de données à ingérer
(événements par seconde);
· les capacités de corrélation et de
détection d'anomalies;
· l'intégration avec l'existant (orchestration, EDR,
Threat Intelligence);
· le modèle de déploiement (sur site, cloud,
hybride).
Une attention particulière doit être
portée à l'évolutivité et à la
maintenabilité de la solution, ainsi qu'aux compétences internes
disponibles pour son administration.
|