SOC / SOC-02
SOC co-géré et support d'équipe interne
Compléter une équipe de sécurité existante avec de l'expertise, une capacité de triage ou un périmètre de surveillance partagé. Le service précise qui surveille, décide et agit, et comment les cas sont transférés entre les équipes.

QUAND C'EST UTILE
Une réponse ciblée
à un besoin défini.
Équipe interne compétente mais surchargée, besoin d'un support spécialisé, lacunes de couverture sur certains systèmes ou difficulté à exploiter efficacement une plateforme existante.
PORTÉE ET RÉSULTATS
Ce que couvre la mission.
Portée
- Évaluation du modèle opérationnel
- attribution des tâches
- Examen des règles
- soutien à l'enquête
- transferts de dossiers
- coaching d'analystes
- avis sur les services
- amélioration continue
Livrables
- RACI
- procédures partagées
- modèle de cas
- calendrier de couverture convenu
- retard de détection
- ateliers de transfert de connaissances
- métriques de qualité de l'escalade
Preuve de réception
Un cas de test est traité sans rupture de responsabilité ; les outils et les accès sont partagés en toute sécurité ; les décisions et les transferts sont tracés ; chaque partie accepte ses engagements.
LIVRAISON
Comment le travail est structuré.
Approche
Définir le périmètre du service et des rôles ; connecter et valider les données ; tester les scénarios ; démarrer les opérations ; mesurer et améliorer.
Prérequis et responsabilités
Client : actifs, journaux, contacts et autorité de réponse. Fournisseur : collecte/analyse selon le contrat. Les décisions opérationnelles et la reprise sont explicitement attribuées.
Facteurs de portée
Actifs, sources, événements, volume, rétention, intégrations, heures et niveau de réponse. Intégration, licences, consommation et service récurrent séparés.
Questions à clarifier
Qu'est-ce que l'équipe interne souhaite conserver ? Où manque-t-il de temps ou d'expertise ? Qui est responsable de chaque incident lors du transfert ?
LIMITES IMPORTANTES
La co-gestion échoue sans une appropriation claire. L'accès aux données sensibles et les heures de support doivent être définis ; le renforcement ne signifie pas automatiquement une couverture d'astreinte continue.
Heures et temps de réponse uniquement après approbation contractuelle. Aucun taux de détection ni de résolution garanti ; les lacunes de collecte et les sources défaillantes restent visibles dans les rapports.
EN PRATIQUE
Situations illustratives.
Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.
Scénario 01
Une entreprise de taille moyenne possède un SIEM mais son équipe gère principalement les urgences. Projet : externaliser le triage pour un périmètre défini tout en conservant les décisions métiers en interne. Résultat visé : augmentation de la capacité sans supprimer la responsabilité de l'équipe.
Scénario 02
Un SOC interne souhaite renforcer l'analyse cloud. Projet : réexaminer les cas d'usage, soutenir les investigations et animer des ateliers. Résultat visé : compétences transférées et dossiers de cas cohérents ; les lacunes de collecte deviennent des actions assignées.
Contexte technologique et de référence
les outils existants de SIEM/EDR, de gestion des tickets et de collaboration sécurisée du client ; aucun remplacement obligatoire.
L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.
SERVICES CONNECTÉS
Construisez l'étape suivante.
Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.
Commencer une conversation
Clarifiez la portée.
Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.
