SOC / SOC-01
SOC managé — surveillance, triage et escalade
Confiez la surveillance de sources convenues, l'analyse des alertes et l'escalade des incidents à une équipe spécialisée. Un SOC associe des personnes, des processus et des outils ; son niveau de service dépend du périmètre et du contrat.

QUAND C'EST UTILE
Une réponse ciblée
à un besoin défini.
Organisation disposant d'outils de sécurité mais sans équipe pour analyser les alertes, besoin d'une surveillance régulière ou attentes des clients en matière de détection et de suivi des incidents.
PORTÉE ET RÉSULTATS
Ce que couvre la mission.
Portée
- Intégration
- inventaire des sources
- collecte et qualité
- cas d'utilisation de la détection
- triage
- contacts
- escalade
- actions autorisées
- reporting
- avis sur les services
- suivi de la couverture
Livrables
- Description du service
- matrice des responsabilités
- catalogue de détection
- procédures d'escalade
- tickets triés
- rapports périodiques
- mesures convenues et plan d'amélioration
Preuve de réception
Les sources prioritaires sont collectées ; les scénarios de test sont détectés ; la chaîne de contact est exercée ; les délais contractuels sont définis par type d'événement ; la réponse autorisée et les limites sont documentées.
LIVRAISON
Comment le travail est structuré.
Approche
Définir le périmètre du service et des rôles ; connecter et valider les données ; tester les scénarios ; démarrer les opérations ; mesurer et améliorer.
Prérequis et responsabilités
Client : actifs, journaux, contacts et autorité de réponse. Fournisseur : collecte/analyse selon le contrat. Les décisions opérationnelles et la reprise sont explicitement attribuées.
Facteurs de portée
Actifs, sources, événements, volume, rétention, intégrations, heures et niveau de réponse. Intégration, licences, consommation et service récurrent séparés.
Questions à clarifier
Quels actifs et journaux sont disponibles ? Quelles sont les heures de surveillance requises ? Qui décide et effectue les actions lorsqu'un incident est confirmé ?
LIMITES IMPORTANTES
Le temps de surveillance, la mobilisation, la notification, le confinement et la résolution sont des engagements distincts. Chacun est défini avec l'autorité d'intervention et la capacité requises par l'accord d'exploitation.
Heures et temps de réponse uniquement après approbation contractuelle. Aucun taux de détection ni de résolution garanti ; les lacunes de collecte et les sources défaillantes restent visibles dans les rapports.
EN PRATIQUE
Situations illustratives.
Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.
Scénario 01
Une entreprise reçoit des alertes EDR sans les traiter. Projet : intégrer les points de terminaison au SOC, définir les contacts et tester un incident simulé. Résultat visé : alertes triées et escalades suivies jusqu'à une décision opérationnelle.
Scénario 02
Un groupe souhaite une surveillance pour les applications critiques. Projet : sélectionner les journaux utiles et créer des scénarios d'accès sensibles. Résultat visé : une couverture explicite ; les applications manquant de télémétrie suffisante entrent dans un plan d'intégration plutôt que d'être étiquetées protégées.
Contexte technologique et de référence
SIEM, EDR/XDR et gestion des tickets intégrés dans un modèle opérationnel convenu, avec des responsabilités de plateforme et de service spécifiées lors du cadrage.
L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.
SERVICES CONNECTÉS
Construisez l'étape suivante.
Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.
Commencer une conversation
Clarifiez la portée.
Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.
