Questions fréquentes
Qu'est-ce qu'un SIEM ?
C'est un outil qui collecte les journaux de vos équipements et applications, les met en forme, les conserve, et déclenche une alerte quand une combinaison d'événements correspond à une règle. Son intérêt est de permettre de corréler des événements isolément anodins venant de sources différentes, ce qu'aucun outil ne voit depuis un seul poste.
Qu'est-ce qu'un SOC ?
C'est une équipe, et non un outil : des analystes qui reçoivent les alertes, distinguent celles qui comptent, enquêtent et déclenchent une réaction. La différence avec le SIEM est fondamentale : l'outil produit des alertes, c'est l'équipe qui détecte.
Un SIEM seul suffit-il ?
Non, et c'est l'achat raté le plus courant du domaine. Un SIEM installé sans personne pour le surveiller produit soit des centaines d'alertes par jour que personne n'ouvre, soit un réglage si large qu'il n'alerte plus sur rien. Dans les deux cas la détection n'existe pas : le SIEM aura tout enregistré, ce qu'on découvre pendant l'analyse après l'incident.
Une PME a-t-elle besoin d'un SOC ?
Rarement au sens strict. Pour une PME de vingt à cent postes, le bon niveau est presque toujours une protection des postes correctement déployée dont les alertes arrivent à quelqu'un qui les traite, avec une procédure écrite. Le SOC managé se justifie quand l'arrêt coûte très cher, dans un secteur régulé, ou sur exigence contractuelle d'un client.
Quelle question poser à un prestataire qui propose un SOC ?
Qui regarde, à quelles heures, et que fait-il concrètement à 3 heures du matin. Cette question tranche immédiatement entre une véritable surveillance humaine et un outil livré avec un tableau de bord. Les propositions commerciales confondent fréquemment les deux, et l'écart de prix comme d'efficacité est considérable.
Quels sont les prérequis d'un SIEM ?
Quatre. Les journaux doivent exister et être envoyés, beaucoup d'équipements n'en produisant rien par défaut. Les horloges doivent être synchronisées, sans quoi la chronologie devient illisible. L'inventaire doit être à jour, une alerte sur une machine non identifiable ne pouvant être traitée. Et une procédure doit exister avant l'alerte : détecter sans savoir quoi faire ne change rien.
Pourquoi la synchronisation des horloges est-elle si importante ?
Parce que corréler des événements venant de dix sources dont les horloges diffèrent de plusieurs minutes est impossible. La chronologie est tout le sujet d'une investigation : savoir ce qui a précédé quoi. C'est le prérequis le plus trivial du domaine et l'un des plus souvent défaillants.
Quelle différence entre un EDR et un SIEM ?
L'EDR surveille ce qui s'exécute sur chaque machine et peut bloquer seul la plupart des cas connus. Le SIEM collecte les journaux de l'ensemble du système d'information, pare-feu, annuaire, messagerie, serveurs, et permet de rapprocher des événements venant de sources différentes. L'un voit en profondeur sur un poste, l'autre voit en largeur sur l'ensemble, et ils se complètent.
Trop d'alertes est-il un problème ?
C'est le problème principal après la mise en service. Un dispositif qui génère trois cents alertes par jour est équivalent à un dispositif éteint, parce que les analystes cessent de les lire. L'ajustement des règles pendant les premières semaines n'est pas optionnel : c'est ce qui sépare un outil utile d'un outil ignoré.
NIS2 impose-t-il un SOC ?
NIS2 n'impose aucune solution nommée, mais demande une détection et une notification des incidents dans des délais courts, ce qui suppose de savoir qu'un incident a lieu. Selon la taille et l'exposition de l'entité, cela peut être satisfait par une supervision par un prestataire d'infogérance, sans aller jusqu'à un SOC dédié. L'exigence porte sur le résultat, pas sur le dispositif.