SOC est l’acronyme de Security Operation Center. Il désigne le centre de supervision de la sécurité,
chargé de détecter les incidents 24 heures sur 24 et 7 jours sur 7. Ces centres sont de plus en plus
souvent gérés par des prestataires de service spécialisés.
Les SOC apportent une dimension industrielle aux SIEM précédemment exposés.
Attention, les SOC dépassent stricto sensu le domaine qui nous intéresse ici, car ils ne se
limitent pas à la seule analyse des journaux. Ils couvrent aussi la détection/prévention
d’intrusion, les alertes virales et bien d’autres paramètres de sécurité.
Longtemps réservés à un marché de niche, les SOC connaissent aujourd’hui un succès
grandissant, principalement dû aux avantages suivants.
Industrialisation : comme cela vient d’être dit, les SOC apportent une dimension
industrielle à la surveillance des journaux.
Évolutivité : le SOC étant un prestataire spécialisé, l’intégration de nouvelles sources
de données et l’adaptation permanente des événements à cibler fait partie intégrante
de ses processus d’exploitation.
Réactivité : enfin, du fait de leur organisation en mode « 24/7 », les SOC permettent
de réagir au plus vite aux incidents, quels que soient l’heure et le jour des événements.
Si les avantages sont certains, il ne faut pas en oublier pour autant certains inconvénients
non négligeables.
Coût : cette solution est clairement la plus chère puisqu’elle revient à payer un
service. Dans l’état actuel du marché, ce service est considéré à forte valeur ajoutée. Il
n’est donc pas bon marché.
Perte de maîtrise : à l’opposé de la solution artisanale, le client du SOC a tendance à
déléguer le savoir-faire en matière d’analyse de journaux. Si cette situation est
parfaitement acceptable à un certain niveau, elle ne doit toutefois pas conduire à une
délégation totale du savoir-faire.
Qualité du service : comme tout service, le SOC doit être contrôlé afin de vérifier la
pertinence et l’effectivité des procédures d’analyse des journaux. Des audits du
prestataire peuvent être commandités. On peut aussi réaliser des exercices en générant
des fausses alertes afin de s’assurer de la réactivité du SOC.
Les SOC peuvent être mis en place avec des ressources exclusivement internes. C’est le
cas de certaines sociétés implantées dans plusieurs pays. Dans ce cas, les équipes sont
réparties sur plusieurs points de la planète et se relayent dans la surveillance du SI afin de
couvrir la sécurité 24 heures sur 24.
D’autres grandes structures, ainsi que les organismes plus modestes, ont tendance à soustraiter cette activité à un spécialiste.
Dans tous les cas, la mise en place d’un SOC est progressive et nécessite un temps avant
de monter en puissance.
Le big data
Toutes les démarches présentées jusqu’ici sont, somme toute, très traditionnelles. Il s’agit
d’identifier les journaux, de spécifier leur format et de développer des outils, soit
Précédent

- 63/448

Suivant