SOC / SOC-03
Collecte des journaux et déploiement du SIEM
Centraliser les événements de sécurité utiles et les rendre exploitables pour la recherche, les alertes et les investigations. Le projet aborde la qualité, les horodatages, la rétention et le coût tout autant que l'installation de la plateforme.

QUAND C'EST UTILE
Une réponse ciblée
à un besoin défini.
Journaux éparpillés ou perdus, besoin d'enquête post-incident, préparation du SOC ou plateforme coûteuse ingérant trop de données de faible valeur.
PORTÉE ET RÉSULTATS
Ce que couvre la mission.
Portée
- Sources et objectifs
- collecte fiable
- horodatages
- analyse syntaxique
- normalisation
- contrôle d'accès
- rétention
- rechercher
- alertes prioritaires
- volume
- récupération et opérations
Livrables
- Architecture de collection
- catalogue source
- règles de conservation
- tableaux de bord de la qualité
- recherches initiales et alertes
- documentation
- modèle de capacité et de coût mesurés
Preuve de réception
Un événement de bout en bout peut être recherché avec l'heure correcte ; la perte de source ou le silence est détecté ; l'accès est restreint ; la conservation respecte le contrat ; le volume de référence et le coût sont mesurés.
LIVRAISON
Comment le travail est structuré.
Approche
Définir le périmètre du service et des rôles ; connecter et valider les données ; tester les scénarios ; démarrer les opérations ; mesurer et améliorer.
Prérequis et responsabilités
Client : actifs, journaux, contacts et autorité de réponse. Fournisseur : collecte/analyse selon le contrat. Les décisions opérationnelles et la reprise sont explicitement attribuées.
Facteurs de portée
Actifs, sources, événements, volume, rétention, intégrations, heures et niveau de réponse. Intégration, licences, consommation et service récurrent séparés.
Questions à clarifier
Quelles questions les journaux doivent-ils résoudre ? Quels sont les volumes réels ? Quelles règles de conservation, d'accès et quel budget de fonctionnement s'appliquent ?
LIMITES IMPORTANTES
Un SIEM n'est pas une équipe SOC et syslog n'est pas automatiquement un SIEM. Les licences, la conservation, les performances et les frais de stockage/transfert nécessitent une tarification distincte.
Heures et temps de réponse uniquement après approbation contractuelle. Aucun taux de détection ni de résolution garanti ; les lacunes de collecte et les sources défaillantes restent visibles dans les rapports.
EN PRATIQUE
Situations illustratives.
Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.
Scénario 01
Une entreprise ne peut pas reconstituer un accès suspect. Projet : centraliser les événements liés aux identités, aux pare-feu et aux serveurs critiques. Résultat visé : une chronologie exploitable pour les systèmes couverts, sans prétendre reconstituer des événements jamais collectés.
Scénario 02
Un SOC ingère des journaux à volume élevé et à faible utilisation. Projet : mesurer les sources et sélectionner les événements requis par les cas d'usage de détection. Résultat visé : des coûts mieux maîtrisés ; les suppressions sont évaluées pour éviter de perdre des preuves utiles.
Contexte technologique et de référence
Splunk Enterprise Security ou un autre SIEM adapté ; collecte par syslog/API/agent selon les sources et les autorisations disponibles.
L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.
SERVICES CONNECTÉS
Construisez l'étape suivante.
Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.
Commencer une conversation
Clarifiez la portée.
Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.
