SOC managé - surveillance continue  ·  veille cyber : CERT-FR / CISA / NVD  ·  réponse à incident : dispositif sous contrat
Toutes les publications actualites

Cyberdéfense · Guide pratique

SOC managé : les 10 questions à poser avant de signer

Un SOC 24/7 décrit une couverture horaire. Pour choisir un service, il faut aussi comprendre ce qui sera observé, à qui une alerte arrivera et quelles actions pourront être réalisées. Utilisez ces dix questions pour préparer une comparaison et obtenir des réponses écrites.

En résumé

  • La couverture doit être décrite par actifs, sources et scénarios, pas seulement par horaires.
  • Collecter un journal ne prouve pas qu’un scénario de détection fonctionne.
  • Notifier, qualifier et intervenir correspondent à des responsabilités différentes.
  • Les délais doivent préciser leur point de départ, leur point d’arrivée et les conditions applicables.
  • Une sortie de contrat doit prévoir la restitution des éléments utiles et la révocation des accès.

1. Quels actifs et quelles sources sont inclus ?

Demandez une liste : postes, serveurs, identités, services cloud, applications et sites. Identifiez les exclusions et les prérequis de licence. Si un nouvel environnement arrive, qui propose son raccordement et comment le périmètre est-il mis à jour ?

2. Quels scénarios pourront être détectés ?

Demandez des exemples reliés à vos risques : accès inhabituel, usage anormal d’un compte privilégié, modification sensible. Pour chacun, précisez la source nécessaire et les angles morts. La présence d’un connecteur ne suffit pas à établir une couverture.

3. Comment la mise en service sera-t-elle validée ?

Prévoyez un contrôle de réception des journaux, de cohérence des horodatages et de fonctionnement d’un scénario convenu. Consignez les résultats et les réserves. Un raccordement partiel doit rester visible dans le suivi du service.

4. Que contient une alerte qualifiée ?

Faites-vous expliquer le contenu d’une alerte : faits observés, actifs, chronologie, degré de confiance et prochaine action proposée. Un message qui indique seulement « événement critique » laisse trop de travail à votre équipe au moment où le temps manque.

5. Qui reçoit l’alerte la nuit ou le week-end ?

Décrivez le circuit d’escalade et ses suppléants. Vérifiez ce qui se passe si le premier destinataire ne répond pas. Une notification peut être émise à toute heure sans qu’une décision puisse être prise côté client : ce point doit être traité avant l’exploitation.

6. Quelles actions le prestataire peut-il réaliser ?

Distinguez les recommandations des actions autorisées, comme l’isolement d’un poste ou la suspension d’un accès. Précisez les conditions, les approbations, les exclusions et le retour à la normale. Certaines actions peuvent interrompre une activité légitime.

7. Comment les délais sont-ils mesurés ?

Un délai sans définition se compare mal. Demandez le début et la fin de chaque mesure : réception d’un événement, qualification, notification, prise en charge ou confinement. Consignez les dépendances, les niveaux de criticité et les règles en cas d’indisponibilité d’une source.

8. Qui accède aux données et combien de temps ?

Identifiez les données collectées, les accès, les lieux de traitement, les sous-traitants et les conditions de conservation. L’objectif de cette question est de disposer d’une description applicable à votre contrat, et de savoir obtenir les éléments utiles à une investigation.

9. Comment le service progressera-t-il ?

Convenez d’une revue des sources manquantes, des alertes sans valeur et des scénarios à améliorer. Les indicateurs doivent aider à décider. Un volume d’alertes traité ne renseigne pas, à lui seul, sur les risques restant hors visibilité.

10. Que se passe-t-il à la fin du contrat ?

Précisez les exports disponibles, la transmission des procédures, la révocation des accès et le sort des données. Une fin de prestation doit être préparée avec les équipes qui reprendront le suivi, afin d’éviter une interruption de visibilité.

Utiliser les réponses pour décider

Pour chaque question, notez « documenté », « à préciser » ou « hors périmètre », avec la référence de la proposition. Cette grille est une proposition éditoriale Kenawek. Le référentiel PDIS de l’ANSSI constitue une référence complémentaire sur les exigences d’un service de détection ; le citer ne signifie pas que Kenawek détient cette qualification.

Pour préparer votre périmètre : consulter notre offre SOC managé.

Sources et références

Passer de la lecture à l’action

Cadrer votre besoin avec Kenawek.