Service · Cybersécurité

Supervision SOC

Entre le moment où un attaquant entre et celui où quelqu'un s'en aperçoit, il s'écoule rarement quelques heures. Le plus souvent, la découverte vient d'un client, d'une banque ou d'un message de rançon, plusieurs semaines plus tard. Une supervision sert exactement à réduire ce délai : rassembler les journaux au même endroit, écrire des scénarios de détection qui correspondent à votre activité, et décider à l'avance qui fait quoi quand l'alerte tombe un dimanche à six heures du matin.

Journaux
rassemblés au même endroit
Scénarios
écrits pour votre activité
Conservation
fixée avec vous dès le départ
Délais
inscrits dans le contrat de service

Ce que comprend la prestation

Une supervision se juge sur trois points : ce qu'elle voit, ce qu'elle sait reconnaître, et ce qui se passe après l'alerte. Une plateforme dépourvue du troisième point produit surtout des statistiques.

Cadrer le périmètre avec un ingénieur

Sources de journaux

Pare-feu, serveurs, annuaire, messagerie, postes, accès distants et applications exposées. Nous commençons par les sources qui racontent une intrusion, pas par celles qui sont les plus faciles à brancher.

Conservation

Une durée choisie avec vous en fonction du coût et de vos obligations. Une intrusion se découvre souvent après plusieurs semaines : sept jours de rétention rendent toute reconstitution impossible.

Scénarios de détection

Connexion réussie depuis deux pays en dix minutes, création d'un compte administrateur hors procédure, désactivation d'une protection, extraction inhabituelle depuis une base, règle de transfert ajoutée sur la boîte d'un dirigeant.

Réduction du bruit

Les premières semaines servent à écarter ce qui ressemble à une attaque sans en être une, sauvegarde nocturne ou outil d'inventaire. Une alerte qui se répète sans conséquence finit par être ignorée, y compris le jour où elle est vraie.

Réponse

Isolement d'une machine, blocage d'un compte, coupure d'une session, puis recherche de l'origine et des traces laissées ailleurs. Les gestes autorisés sans vous appeler sont convenus à l'avance et écrits noir sur blanc.

Après l'incident

Compte rendu factuel, éléments utiles à une déclaration auprès des autorités compétentes et liste des corrections à apporter pour que le même chemin ne resserve pas dans trois mois.

Comment se déroule la mission

La mise en service se fait par sources successives, parce que brancher trente sources d'un coup produit un volume que personne ne parvient à trier ensuite.

01

Cadrage

Ce qui compte vraiment pour vous, les scénarios redoutés et les délais de réaction attendus selon la formule retenue.

02

Raccordement

Connexion des premières sources, vérification de l'horodatage et contrôle qu'aucun flux ne s'interrompt sans être signalé.

03

Réglage

Écriture et ajustement des scénarios, semaine après semaine, jusqu'à ce que chaque alerte mérite qu'on l'ouvre.

04

Exploitation

Surveillance selon le contrat, réponse aux incidents, revue périodique des règles et ajout de nouvelles sources quand votre système évolue.

Le premier réflexe après une attaque est souvent le pire. Redémarrer les serveurs, réinstaller les postes, effacer les traces : on détruit alors ce qui aurait permis de comprendre par où l'attaquant est entré, et donc de l'empêcher de revenir par la même porte quinze jours plus tard. La première consigne de notre procédure est d'isoler sans effacer.

Questions fréquentes

Pas toujours. Avec un parc modeste, un EDR piloté depuis une console centrale et des alertes bien réglées couvrent déjà une grande partie du chemin. La supervision complète devient intéressante quand une heure d'arrêt coûte cher, quand vos clients ou votre secteur imposent des délais de réaction, ou quand vous manipulez des données très sensibles.

L'EDR ne voit que les machines sur lesquelles il est installé. La supervision rassemble aussi le pare-feu, l'annuaire, la messagerie et les applications, ce qui permet de relier des événements qui, pris isolément, ne déclenchent rien : une connexion étrangère, puis une règle de transfert, puis des coordonnées bancaires modifiées.

Les journaux restent dans des régions européennes, dans votre propre abonnement quand la solution le permet. Ils contiennent des données personnelles, noms de comptes et adresses, il faut donc les inscrire au registre des traitements et fixer une durée de conservation. Nous fournissons la description technique dont votre DPO a besoin.

La déclaration relève de vous : notification à la CNIL en cas de violation de données personnelles, signalement au titre de NIS2 si votre entité est concernée. Nous fournissons la matière factuelle, chronologie, périmètre touché, éléments techniques, et nous restons disponibles pour les questions du CERT-FR. La décision et la responsabilité de déclarer vous appartiennent.

Oui, et c'est ce que nous recommandons. Trois ou quatre sources bien choisies, annuaire, messagerie et pare-feu, détectent déjà les scénarios les plus fréquents. Les sources supplémentaires s'ajoutent ensuite, au rythme de ce que vous êtes réellement prêts à exploiter.

Voyez les attaques pendant qu'elles se déroulent

Décrivez votre environnement et les scénarios qui vous inquiètent le plus. Nous proposerons les premières sources à brancher et une formule adaptée.

Horaires
du lundi au vendredi, 8h-18h, réponse sous un jour ouvré
Réunions
En ligne, sur Teams ou Google Meet

Nous utilisons uniquement les cookies nécessaires : ils font fonctionner le site et mémorisent la ville que vous avez choisie. Nous ne vous suivons pas à des fins publicitaires. Les détails figurent dans la politique de confidentialité.