forumNouveau sujet

On nous demande d'envoyer nos logs à un SOC — à notre échelle, quel département ou profil doit gérer ça ?

BBarış S***Membre actifMembre de la communauté
Membre depuis
mars 2023
Message
79
#1

Le dernier contrat signé avec un gros client grand compte exige l'intégration à un SOC externe. On doit transférer les logs de nos serveurs, équipements réseau et applications vers un centre de surveillance 24/7 et intervenir sur les alertes de sécurité qu'ils nous remontent.

On est une boîte de logiciels B2B de 35 personnes. Pas de département cybersécurité dédié en interne. L'infrastructure et le réseau du bureau sont gérés par notre équipe système de 2 personnes, et côté dév on a 8 développeurs. La direction veut refiler toute cette gestion aux admins système mais vu leur charge actuelle, l'équipe refuse d'assumer cette responsabilité toute seule.

Pour une entreprise de notre taille, l'alimentation des logs, le traitement des alertes et la coordination avec le prestataire SOC relèvent de la fiche de poste de qui ? Doit-on gérer tout ça en interne avec l'équipe actuelle ou faire appel à un consultant externe ?

TTülay K***ExpertMembre de la communauté
Membre depuis
mai 2023
Message
182
Plus utile#2

Réponse courte : à cette échelle, préparer les sources de logs revient à l'équipe système, mais la qualification des alertes et la coordination hebdo avec le SOC doivent impérativement s'appuyer sur un expert cyber à temps partiel ou une prestation MSSP externe. Mettre le suivi des alertes 24/7 sur le dos d'une équipe système de 2 personnes va totalement bloquer vos opérations.

Pour bien répartir les rôles, découpez en trois volets : 1) Génération et envoi des logs : installer les agents sur les serveurs, configurer les redirections syslog sur le pare-feu et gérer les accès réseau relève directement de l'équipe système. 2) Standards de journalisation applicative : formater les logs d'activité utilisateur et d'authentification pour le SOC incombe aux développeurs. 3) Liaison SOC et gestion des incidents : prioriser les alertes de sécurité entrantes nécessite un arbitrage dédié.

Notre conseil : désignez une personne de l'équipe système comme simple « point de contact technique », mais laissez l'analyse des alertes aux analystes de niveau 1 du prestataire SOC. Dans votre contrat, n'exigez pas juste « la collecte et le transfert des logs », mais aussi « le filtrage des alertes non critiques et la transmission des seuls incidents avérés », sinon votre équipe système va couler sous une montagne de faux positifs.

PPolat A***ExpertMembre de la communauté
Membre depuis
avr. 2024
Message
365
#3

Si vous mettez tout sur le dos des admins sys, au bout d'un mois tout le monde se rejettera la faute. Le sysadmin balance les logs sans regarder, le SOC râle en disant « il manque des logs », et le client se retrouve au milieu. Il faut absolument au moins un coordinateur qui s'y connaît en sécu.

BBurcu A***Membre actif
Poste
Responsable IT
Secteur
Sous-traitance automobile
Type d'organisation
atelier
Membre depuis
juin 2024
Message
49
#4

En transférant les données des serveurs via syslog ou un agent, pensez à calculer la bande passante et la charge CPU sur les machines. L'équipe système peut s'en occuper, mais la synchronisation des horodatages et le chiffrement des flux demandent une vraie rigueur.

GGamze D***Vétéran
Poste
Coordinateur de livraison
Secteur
Grossiste alimentaire
Type d'organisation
Entreprise de 300 personnes
Membre depuis
janv. 2024
Message
209
#5

On est passés par là avec une équipe de 40 personnes. On a pris 20h/mois de consulting sécurité externe, ça nous coûtait environ 18.000 TL par mois. En y consacrant seulement 4h par semaine de notre admin sys, on a pu tout cadrer proprement.

PPınarExpert
Poste
Expert en analytique
Membre depuis
janv. 2024
Message
198

Doki · Application mobile · 2025

#6

N'envoyez pas vos logs à la va-vite juste pour faire plaisir au client. La plupart des SOC facturent un supplément pour chaque log inutile ingéré. Si vous ne cadrez pas strictement le périmètre des systèmes à journaliser, vous allez vous retrouver avec des factures monstrueuses à la fin du mois.

EEfe A***Membre actif
Poste
Technicien support système
Secteur
Logiciel
Type d'organisation
Équipe de 8 personnes
Membre depuis
juil. 2022
Message
136

Doki · Migration d'infrastructure · 2025

#7

Quels logs votre client exige-t-il exactement ? Uniquement l'OS et le pare-feu, ou les requêtes en base de données et les activités in-app sont aussi dans le périmètre ?

İİsmail Ş***Membre actifMembre de la communauté
Membre depuis
mai 2025
Message
177
#8

Mettez en place une matrice d'escalade tout de suite. Si le SOC appelle en pleine nuit, ils réveillent qui ? 1) L'admin sys, 2) Le lead dev, 3) Le DG ? Ne commencez pas l'intégration sans avoir acté ça par écrit.

MMeryem M***Vétéran
Poste
Saisie de données
Secteur
Services de sécurité
Type d'organisation
Équipe de 8 personnes
Membre depuis
oct. 2023
Message
220
#9

chez nous aussi ils avaient tout collé aux sysadmins au bout de deux mois les mecs voulaient démissionner. franchement faut clairement passer par un presta externe pour gérer ça.

MMustafa U***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Immobilier
Type d'organisation
Équipe de 8 personnes
Membre depuis
août 2023
Message
65
#10

En résumé : l'infra reste chez les admins sys, le code va aux dévs, mais pour le suivi des alertes et le pilotage du contrat, faites-vous impérativement accompagner par un expert externe.

ÜÜlkü Y***Membre actif
Poste
Planification logistique
Secteur
Grossiste alimentaire
Type d'organisation
filiale d'un groupe
Membre depuis
nov. 2024
Message
84
#11

C'est noté, merci. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

VVildan D***Membre actif
Poste
Agent de contrôle qualité
Secteur
Électricité-électronique
Type d'organisation
distributeur régional
Membre depuis
avr. 2024
Message
160

Doki · Sensibilisation au phishing · 2024

#12

Je vais essayer.

MMustafa C***Membre actifMembre de la communauté
Membre depuis
janv. 2026
Message
96
#13

Enregistré. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur. Corrigez-moi si je me trompe.

AAli Ş***ExpertMembre de la communauté
Membre depuis
août 2024
Message
1
#14

exact.

AAhmet B***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
280
#15

Laissez-moi détailler l'aspect technique. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

ÖÖmer Ş***Membre actif
Poste
Chef de projet
Secteur
Logiciel
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2025
Message
179

Doki · Identité de marque · 2025

#16

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. Les décisions hâtives finissent par être corrigées six mois plus tard.

LLale A***Membre actif
Poste
Chef de chantier
Secteur
Services informatiques
Type d'organisation
coopérative
Membre depuis
juil. 2023
Message
86
#17

J'y pensais aussi. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

KKader K***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
6
#18

Absolument. Si j'ajoute quelque chose : Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

Avant de décider, regardez quelles données vous avez en main. J'espère que cela vous sera utile.

ZZehra E***ExpertMembre de la communauté
Membre depuis
août 2023
Message
220
#19

C'est exactement ça. Si c'est une première, commencez petit, l'échelle viendra plus tard.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

HHakan Y***Nouveau membre
Poste
Chargé de ressources humaines
Secteur
Publicité et promotion
Type d'organisation
startup en phase de lancement
Membre depuis
sept. 2026
Message
4
#20

C'est exactement ça. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort. C'est mon avis, je ne l'écris pas comme une vérité absolue.

Ce sujet est fermé.Le modérateur de garde a marqué le sujet comme résolu. Si vous rencontrez une situation similaire, vous pouvez ouvrir un nouveau sujet.
Nouveau sujet