SOC / SOC-06
Investigation proactive des compromissions — recherche de menaces
Rechercher des comportements suspects à l'aide d'hypothèses explicites au-delà des alertes existantes. Le threat hunting couvre un périmètre et une période définis ; il peut ne trouver aucune preuve, mais ne peut pas prouver l'absence absolue de compromission.

QUAND C'EST UTILE
Une réponse ciblée
à un besoin défini.
Faible mais persistant soupçon, exposition à une menace sectorielle, télémétrie nouvellement disponible ou désir de tester la visibilité du SOC sur certains comportements.
PORTÉE ET RÉSULTATS
Ce que couvre la mission.
Portée
- Hypothèses
- sources et période temporelle
- recherches
- enrichissement
- validation
- coordination des incidents si des preuves sont trouvées
- recommandations
- conversion de chasses utiles en détections
Livrables
- Plan de chasse
- journal d'enquête
- résultats validés
- limitations des données
- indicateurs pertinents
- recommandations
- nouvelles détections proposées
Preuve de réception
Les hypothèses sont traitées de manière traçable ; les conclusions sont reliées aux preuves ; les lacunes dans les données sont explicites ; les anomalies suivent le processus d'escalade convenu ; les améliorations sont attribuées.
LIVRAISON
Comment le travail est structuré.
Approche
Définir le périmètre du service et des rôles ; connecter et valider les données ; tester les scénarios ; démarrer les opérations ; mesurer et améliorer.
Prérequis et responsabilités
Client : actifs, journaux, contacts et autorité de réponse. Fournisseur : collecte/analyse selon le contrat. Les décisions opérationnelles et la reprise sont explicitement attribuées.
Facteurs de portée
Actifs, sources, événements, volume, rétention, intégrations, heures et niveau de réponse. Intégration, licences, consommation et service récurrent séparés.
Questions à clarifier
Quelle hypothèse est examinée ? Combien de données historiques existent ? Qui peut autoriser une enquête plus approfondie si des preuves suspectes apparaissent ?
LIMITES IMPORTANTES
Sans télémétrie ou historique suffisants, certaines hypothèses restent vérifiables. La chasse ne relève ni de la surveillance continue ni d'un audit complet du système.
Heures et temps de réponse uniquement après approbation contractuelle. Aucun taux de détection ni de résolution garanti ; les lacunes de collecte et les sources défaillantes restent visibles dans les rapports.
EN PRATIQUE
Situations illustratives.
Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.
Scénario 01
Une entreprise est préoccupée après une alerte de partenaire. Projet : rechercher dans les journaux disponibles les comportements et accès pertinents. Résultat visé : une conclusion factuelle pour la période examinée, sans affirmer qu'aucune intrusion n'a jamais eu lieu.
Scénario 02
Un SOC soupçonne une utilisation anormale d'un compte de service. Projet : comparer l'activité, les destinations et le calendrier avec les propriétaires. Résultat visé : séparer les pratiques légitimes des anomalies ; les cas suspects déclenchent une enquête séparée.
Contexte technologique et de référence
Références : MITRE ATT&CK et données SIEM/EDR/identité autorisées ; outils sélectionnés en fonction de l'hypothèse et des preuves disponibles.
L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.
SERVICES CONNECTÉS
Construisez l'étape suivante.
Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.
Commencer une conversation
Clarifiez la portée.
Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.
