Passer au contenu

Accueil Expertise / Opérations de sécurité

SOC / SOC-03

Collecte des journaux et déploiement du SIEM

Centraliser les événements de sécurité utiles et les rendre exploitables pour la recherche, les alertes et les investigations. Le projet aborde la qualité, les horodatages, la rétention et le coût tout autant que l'installation de la plateforme.

QUAND C'EST UTILE

Une réponse ciblée
à un besoin défini.

Journaux éparpillés ou perdus, besoin d'enquête post-incident, préparation du SOC ou plateforme coûteuse ingérant trop de données de faible valeur.

EN UN COUP D'ŒIL

Famille
Opérations de sécurité

Engagement
Service ou mise en œuvre

Référence
SOC-03

PORTÉE ET RÉSULTATS

Ce que couvre la mission.

Portée

  • Sources et objectifs
  • collecte fiable
  • horodatages
  • analyse syntaxique
  • normalisation
  • contrôle d'accès
  • rétention
  • rechercher
  • alertes prioritaires
  • volume
  • récupération et opérations

Livrables

  • Architecture de collection
  • catalogue source
  • règles de conservation
  • tableaux de bord de la qualité
  • recherches initiales et alertes
  • documentation
  • modèle de capacité et de coût mesurés

Preuve de réception

Un événement de bout en bout peut être recherché avec l'heure correcte ; la perte de source ou le silence est détecté ; l'accès est restreint ; la conservation respecte le contrat ; le volume de référence et le coût sont mesurés.

LIVRAISON

Comment le travail est structuré.

Approche

Définir le périmètre du service et des rôles ; connecter et valider les données ; tester les scénarios ; démarrer les opérations ; mesurer et améliorer.

Prérequis et responsabilités

Client : actifs, journaux, contacts et autorité de réponse. Fournisseur : collecte/analyse selon le contrat. Les décisions opérationnelles et la reprise sont explicitement attribuées.

Facteurs de portée

Actifs, sources, événements, volume, rétention, intégrations, heures et niveau de réponse. Intégration, licences, consommation et service récurrent séparés.

Questions à clarifier

Quelles questions les journaux doivent-ils résoudre ? Quels sont les volumes réels ? Quelles règles de conservation, d'accès et quel budget de fonctionnement s'appliquent ?

LIMITES IMPORTANTES

Un SIEM n'est pas une équipe SOC et syslog n'est pas automatiquement un SIEM. Les licences, la conservation, les performances et les frais de stockage/transfert nécessitent une tarification distincte.

Heures et temps de réponse uniquement après approbation contractuelle. Aucun taux de détection ni de résolution garanti ; les lacunes de collecte et les sources défaillantes restent visibles dans les rapports.

EN PRATIQUE

Situations illustratives.

Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.

Scénario 01

Une entreprise ne peut pas reconstituer un accès suspect. Projet : centraliser les événements liés aux identités, aux pare-feu et aux serveurs critiques. Résultat visé : une chronologie exploitable pour les systèmes couverts, sans prétendre reconstituer des événements jamais collectés.

Scénario 02

Un SOC ingère des journaux à volume élevé et à faible utilisation. Projet : mesurer les sources et sélectionner les événements requis par les cas d'usage de détection. Résultat visé : des coûts mieux maîtrisés ; les suppressions sont évaluées pour éviter de perdre des preuves utiles.

Contexte technologique et de référence

Splunk Enterprise Security ou un autre SIEM adapté ; collecte par syslog/API/agent selon les sources et les autorisations disponibles.

L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.

SERVICES CONNECTÉS

Construisez l'étape suivante.

Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.

Commencer une conversation

Clarifiez la portée.

Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.