forumNouveau sujet

Quand on prend un service SOC, la réponse aux incidents est-elle incluse ou facturée en plus ?

ÜÜlkü A***Nouveau membreMembre de la communauté
Membre depuis
juil. 2026
Message
70
#1

Nous sommes une entreprise de logistique de taille moyenne, avec environ 45 serveurs et près de 300 postes clients. Face à la hausse récente des ransomwares et du phishing, nous avons demandé des devis à trois prestataires pour externaliser un SOC 24/7. Notre budget annuel tourne autour de 450.000 TL à 600.000 TL.

En analysant les offres, le point le plus flou concerne la réponse aux incidents (Incident Response). Deux devis mentionnent principalement la détection, la génération d'alertes et la notification au client. En revanche, si une activité suspecte critique survient ou qu'une attaque par ransomware démarre en pleine nuit, savoir si leur équipe intervient concrètement sur nos systèmes reste totalement vague. Une autre boîte propose un système au forfait d'heures à 3.500 TL de l'heure pour la réponse à incident.

Pour ceux qui ont un SOC externe, comment gérez-vous ça en pleine crise ? Le forfait SOC de base se contente-t-il de faire sonner l'alerte et d'appeler, ou des actions comme l'isolation réseau d'une machine peuvent-elles être incluses au contrat ? Comment cadrer le périmètre pour éviter les mauvaises surprises sur la facture ?

EEmre O***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
104
Plus utile#2

En bref : un service SOC standard n'assure en principe que la surveillance, la détection et la notification ; l'intervention réelle sur incident relève presque toujours d'une autre expertise et d'un contrat séparé. Si votre contrat ne définit pas explicitement une délégation d'intervention active et une procédure claire, l'équipe se contentera de vous passer un coup de fil en pleine nuit pour signaler l'alerte.

C'est une distinction souvent mal comprise sur le marché. Les analystes N1 et N2 surveillent, détectent les flux suspects ou malwares, génèrent l'alerte et préviennent l'administrateur système d'astreinte côté client. La réponse à incident, c'est un tout autre métier : trouver le vecteur d'entrée, éliminer les mécanismes de persistance, mener l'analyse forensique et remonter les systèmes en sécurité exige des experts N3.

Au moment de signer, séparez nettement deux aspects. D'abord, le pouvoir de « premier confinement » (containment). Vous pouvez déléguer au SOC, sur la base de scénarios validés, la possibilité d'isoler une machine du réseau via l'agent EDR ou de bloquer une IP sur le pare-feu ; c'est généralement inclus dans le forfait mensuel de base.

Ensuite, il y a la remédiation approfondie. Cela se gère souvent via un forfait d'heures prépayées (IR retainer de 20 ou 40 heures par an) adossé au contrat. Appeler des experts externes en urgence pendant une attaque coûte une fortune et il leur faut des heures pour appréhender votre infra. Prévoir un quota d'heures d'intervention dans le contrat initial reste donc la solution la plus saine.

YYavuz G***Membre actif
Poste
Coordinateur de livraison
Secteur
Emballage
Type d'organisation
entreprise familiale
Membre depuis
juin 2025
Message
45

Doki · Mise en place de la gestion des logs · 2023

#3

Si votre solution de sécurité endpoint permet des actions à distance, faites inscrire ces scénarios automatisés (playbooks) dans le contrat. L'analyste doit pouvoir isoler du réseau un poste infecté en un clic avant même de vous appeler la nuit. Ce n'est pas de l'intervention lourde, c'est de la réaction de base et ça ne doit pas faire l'objet d'un surcoût.

İİlker P***Membre actif
Poste
Graphiste
Secteur
Formation
Type d'organisation
startup en phase de lancement
Membre depuis
nov. 2022
Message
162
#4

L'année dernière, lors d'une attaque, notre prestataire SOC a appelé en pleine nuit pour dire « il y a une activité de chiffrement anormale sur votre serveur » et a raccroché direct. On a dû faire intervenir leur équipe de crise, ils nous ont facturé 18 heures à 4.000 TL de l'heure. Prévoyez impérativement au moins 15-20 heures d'intervention incluses dans le contrat.

DDilara T***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Logistique
Type d'organisation
filiale d'un groupe
Membre depuis
août 2024
Message
333
#5

Rédigez tout de suite une matrice RACI. Listez précisément qui est alerté, qui isole la machine, qui vérifie les sauvegardes, etc. Demandez au prestataire : « quelles étapes de cette matrice prenez-vous en charge ? » et annexez leur réponse écrite au contrat.

GGürkan U***Membre actif
Poste
Technicien de maintenance
Secteur
Détail
Type d'organisation
entreprise de taille moyenne
Membre depuis
janv. 2023
Message
2
#6

Méfiez-vous des offres low-cost qui promettent « on intervient sur tout ». Si un stagiaire payé au lance-pierre pendant la nuit coupe votre serveur de compta par erreur les dégâts seront pires que l'attaque. Les interventions actives sans périmètre d'habilitation ultra-clair c'est très risqué.

LLevent K***Membre actifMembre de la communauté
Membre depuis
juil. 2024
Message
2
#7

pareil pour nous, ils ont envoyé un mail à 4h du mat pour dire qu'il y avait une activité suspecte. en arrivant à 8h le serveur de fichiers était entièrement chiffré... s'ils se contentent d'envoyer une notification franchement ça sert à rien de payer autant.

IIrmak Ö***ExpertMembre de la communauté
Membre depuis
août 2023
Message
153
#8

Vous avez un admin système d'astreinte en interne capable de se connecter la nuit pour couper un serveur ou restaurer un backup dès qu'une alerte tombe ? Si ce n'est pas le cas, vous devez obligatoirement déléguer la réponse aux incidents à l'extérieur.

HHakanNouveau membre
Poste
Agence immobilière
Membre depuis
sept. 2024
Message
34
#9

Mais avec un EDR en place, le logiciel ne met pas déjà la menace en quarantaine automatiquement ? du coup c'est quoi la différence entre l'action manuelle de l'équipe SOC et ce que fait déjà l'outil ?

HHüseyin T***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
42
#10

Pour résumer le débat : surveillance et notification constituent le service de base, l'intervention poussée est facturée en sus. Pour maîtriser vos coûts, faites inclure les actions de premier confinement dans le forfait standard et intégrez dès le départ un pack d'heures dédié à l'analyse approfondie.

TTuğçe E***Membre actifMembre de la communauté
Membre depuis
sept. 2022
Message
343
#11

Il y a un piège ici je ne pouvais pas ne pas le mentionner. Quand on décide sans mesurer, on revient toujours au même point.

Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur. Voilà, désolé si je me suis étendu.

BBarışExpert
Poste
Grande surface
Type d'organisation
distributeur régional
Membre depuis
août 2023
Message
148
#12

Je vais raconter ce qui m'est arrivé, ça pourrait vous servir. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

À votre place, j'irais par cette voie.

MMustafa E***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
83
#13

Il y a un point auquel il faut faire attention. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

Je le note au cas où.

KKadir G***Membre actifMembre de la communauté
Membre depuis
sept. 2022
Message
44
#14

Résumé rapide pour les nouveaux : Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Bon courage.

ÖÖzgür D***Membre actif
Poste
Comptabilité préliminaire
Secteur
Sous-traitance automobile
Type d'organisation
Entreprise de 20 personnes
Membre depuis
oct. 2022
Message
2
#15

Ma question va paraître un peu novice, désolé d'avance. Quand on décide sans mesurer, on revient toujours au même point.

La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué. J'espère que cela vous sera utile.

HHakan U***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
43
#16

Mes doutes sont levés, merci. Tous ceux qui se pressent sur soc reponse aux incidents incluse se heurtent au même obstacle.

Je le note au cas où.

RRecep S***Membre actif
Poste
Planification de production
Secteur
Détail
Type d'organisation
entreprise individuelle
Membre depuis
sept. 2023
Message
103
#17

vous avez raison, je suis aussi passé par là puis avant de décider, regardez quuelles données vous avez en main.

prendre des notes pendant deux semaines donne de meilleurs résutats qu'une estimation de six mois.

TTuğçe M***Membre actif
Poste
Directeur des opérations
Secteur
Logistique
Type d'organisation
entreprise à deux succursales
Membre depuis
janv. 2023
Message
362
#18

Séparons les concepts, ils sont souvent confondus. Si le chemin de notification est long la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

C'est confirmé par l'expérience.

PPolat A***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
413
#19

je suis entièrement d'accord... le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

la sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort mais si vous avez des questions, écrivez-moi je répondrai au mieux.

TTaner A***Vétéran
Poste
Stagiaire
Secteur
Publicité et promotion
Type d'organisation
entreprise à deux succursales
Membre depuis
mars 2025
Message
406
#20

Je suis d'accord. Si vous grondez les fausses alertes, plus personne ne signalera rien.

Une sauvegarde non testée n'est pas une sauvegarde. Voilà, désolé si je me suis étendu.

Répondre