Passer au contenu

Accueil Expertise / Opérations de sécurité

SOC / SOC-06

Investigation proactive des compromissions — recherche de menaces

Rechercher des comportements suspects à l'aide d'hypothèses explicites au-delà des alertes existantes. Le threat hunting couvre un périmètre et une période définis ; il peut ne trouver aucune preuve, mais ne peut pas prouver l'absence absolue de compromission.

QUAND C'EST UTILE

Une réponse ciblée
à un besoin défini.

Faible mais persistant soupçon, exposition à une menace sectorielle, télémétrie nouvellement disponible ou désir de tester la visibilité du SOC sur certains comportements.

EN UN COUP D'ŒIL

Famille
Opérations de sécurité

Engagement
Service ou mise en œuvre

Référence
SOC-06

PORTÉE ET RÉSULTATS

Ce que couvre la mission.

Portée

  • Hypothèses
  • sources et période temporelle
  • recherches
  • enrichissement
  • validation
  • coordination des incidents si des preuves sont trouvées
  • recommandations
  • conversion de chasses utiles en détections

Livrables

  • Plan de chasse
  • journal d'enquête
  • résultats validés
  • limitations des données
  • indicateurs pertinents
  • recommandations
  • nouvelles détections proposées

Preuve de réception

Les hypothèses sont traitées de manière traçable ; les conclusions sont reliées aux preuves ; les lacunes dans les données sont explicites ; les anomalies suivent le processus d'escalade convenu ; les améliorations sont attribuées.

LIVRAISON

Comment le travail est structuré.

Approche

Définir le périmètre du service et des rôles ; connecter et valider les données ; tester les scénarios ; démarrer les opérations ; mesurer et améliorer.

Prérequis et responsabilités

Client : actifs, journaux, contacts et autorité de réponse. Fournisseur : collecte/analyse selon le contrat. Les décisions opérationnelles et la reprise sont explicitement attribuées.

Facteurs de portée

Actifs, sources, événements, volume, rétention, intégrations, heures et niveau de réponse. Intégration, licences, consommation et service récurrent séparés.

Questions à clarifier

Quelle hypothèse est examinée ? Combien de données historiques existent ? Qui peut autoriser une enquête plus approfondie si des preuves suspectes apparaissent ?

LIMITES IMPORTANTES

Sans télémétrie ou historique suffisants, certaines hypothèses restent vérifiables. La chasse ne relève ni de la surveillance continue ni d'un audit complet du système.

Heures et temps de réponse uniquement après approbation contractuelle. Aucun taux de détection ni de résolution garanti ; les lacunes de collecte et les sources défaillantes restent visibles dans les rapports.

EN PRATIQUE

Situations illustratives.

Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.

Scénario 01

Une entreprise est préoccupée après une alerte de partenaire. Projet : rechercher dans les journaux disponibles les comportements et accès pertinents. Résultat visé : une conclusion factuelle pour la période examinée, sans affirmer qu'aucune intrusion n'a jamais eu lieu.

Scénario 02

Un SOC soupçonne une utilisation anormale d'un compte de service. Projet : comparer l'activité, les destinations et le calendrier avec les propriétaires. Résultat visé : séparer les pratiques légitimes des anomalies ; les cas suspects déclenchent une enquête séparée.

Contexte technologique et de référence

Références : MITRE ATT&CK et données SIEM/EDR/identité autorisées ; outils sélectionnés en fonction de l'hypothèse et des preuves disponibles.

L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.

SERVICES CONNECTÉS

Construisez l'étape suivante.

Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.

Commencer une conversation

Clarifiez la portée.

Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.