forumNouveau sujet

Un prestataire nous propose un SOC managé : c'est quoi exactement et est-ce trop pour nous ?

KKeremMembre actif
Poste
Vente d'agence
Membre depuis
juil. 2024
Message
94
#1

On est une équipe de 15 personnes à développer un logiciel de facturation pour le secteur de la santé aux États-Unis. On héberge les données clients sur le cloud et on a de grosses contraintes de conformité type HIPAA. La semaine dernière, on a échangé avec un cabinet de conseil en cybersécurité ; ils nous proposent une prestation de "Managed SOC" (centre opérationnel de sécurité managé) à 3.500 dollars par mois.

En regardant la proposition, je vois pas mal de lignes : supervision des logs 24/7, threat hunting, intégration SIEM, réponse à incident en temps réel... Mais pour une équipe tech resserrée de 15 personnes, ce dimensionnement me paraît un peu démesuré et surtout très cher.

Concrètement, quand une connexion suspecte ou une tentative d'attaque survient en pleine nuit, que fait ce prestataire ? Est-ce qu'ils interviennent directement en isolant les serveurs, ou bien ils se contentent de nous envoyer un mail pour nous réveiller ? Pour une boîte de notre taille, un SOC managé est-il indispensable ou c'est juste une surcharge opérationnelle inutile ?

TTülay K***ExpertMembre de la communauté
Membre depuis
mai 2023
Message
182
Plus utile#2

Réponse courte : un SOC managé est un service où une équipe externe surveille en continu vos serveurs, votre infrastructure cloud et l'activité des utilisateurs pour intervenir en cas de menace. Pour une équipe de 15 personnes, sauf obligation légale stricte ou hébergement de données ultra-sensibles, c'est la plupart du temps un investissement prématuré et inutile.

Dans un modèle de SOC managé, le prestataire déploie des agents sur vos systèmes et centralise l'ensemble de vos logs sur sa plateforme d'analyse (SIEM). Le process suit généralement ces étapes : 1) Collecte des logs et détection des anomalies, 2) Analyse par des experts sécu pour éliminer les faux positifs, 3) Prise d'action selon des règles prédéfinies si l'attaque est avérée. Cependant, le point critique est là : la plupart des prestataires ne s'engagent pas contractuellement sur une "remédiation totale". À trois heures du matin, face à un comportement suspect, plutôt que d'isoler votre serveur, ils vont simplement appeler l'ingénieur d'astreinte chez vous pour lui passer le bébé.

Vu que vous traitez des données de santé, la surveillance indépendante des logs peut devenir exigée lors des audits. Cela dit, au lieu de lâcher 3.500 dollars par mois, partir sur une solution moderne de protection des endpoints (EDR/MDR) sur le cloud est bien plus pertinent pour une boîte de 15 personnes. Ces outils mettent automatiquement les menaces en quarantaine directement sur la machine ou le serveur, pour une infime fraction du prix d'une équipe SOC.

ZZafer B***Membre actif
Poste
Agent du service client
Secteur
Assurance
Type d'organisation
chaîne de magasins
Membre depuis
nov. 2023
Message
34
#3

La toute première question à poser au prestataire : "En cas d'incident, avez-vous la main pour fermer un port ou isoler un serveur immédiatement, ou vous vous contentez de créer un ticket selon votre SLA ?" S'ils ne font qu'ouvrir un ticket et vous biper, aucun intérêt de payer ce prix. On ne balance pas des milliers de dollars par mois juste pour recevoir une alerte.

BBurak Ö***Expert
Poste
Saisie de données
Secteur
Sport et fitness
Type d'organisation
coopérative
Membre depuis
mars 2022
Message
104
#4

Dans une boîte de dev de 15 personnes, il y a des priorités bien avant le SOC : MFA obligatoire sur tous les comptes, restriction par IP sur les accès cloud, gestion rigoureuse des correctifs sur les serveurs et gestion centralisée des identités. Sans ces bases, l'équipe SOC ne fera que regarder les traces du pirate déjà rentré, sans jamais pouvoir le stopper à temps.

UUfuk B***Membre actif
Poste
Représentant commercial terrain
Secteur
Papier
Type d'organisation
chaîne de magasins
Membre depuis
nov. 2024
Message
2
#5

Oubliez le Managed SOC et prenez une bonne licence MDR (Managed Detection and Response). Vous paierez par utilisateur et par serveur. Pour 15 postes et une poignée de serveurs, la facture tournera autour de 300 à 500 dollars par mois au lieu de 3.500 dollars, pour un résultat équivalent.

SSinan Z***Membre actif
Poste
Fondateur de studio
Secteur
Médias et édition
Type d'organisation
startup en phase de lancement
Membre depuis
févr. 2023
Message
165
#6

C'est la tactique de vente favorite des boîtes de sécu. Dès qu'ils entendent les mots santé ou finance, ils dégainent direct leur package entreprise le plus cher. Vendre un centre d'opérations dédié 24/7 à une boîte de 15 personnes, c'est du pur surdimensionnement commercial.

HHüsniye C***Membre actif
Poste
Expert en sécurité de l'information
Secteur
Assurance
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
avr. 2022
Message
295

Doki · Identité de marque · 2024

#7

on avait fait un contrat comme ca a l'epoque ils nous spammaient avec 50 faux positifs par semaine. au final les devs ont juste foutu les mails dans les spams et ca a servi a rien gachez pas votre argent.

HHalilMembre actif
Poste
Chaîne d'approvisionnement
Membre depuis
déc. 2023
Message
114
#8

Nous sommes une équipe fintech de 25 personnes. Au lieu d'un SOC, nous utilisons les outils de sécurité natifs de notre fournisseur cloud ainsi qu'un service MDR externe. Nos dépenses annuelles globales en sécurité ne dépassent pas 8.000 dollars et nous avons passé les audits SOC 2 sans aucun problème.

BBarış B***Membre actif
Poste
Chef de projet
Secteur
Cosmétique
Type d'organisation
distributeur régional
Membre depuis
août 2024
Message
77
#9

Pour la conformité HIPAA, assurez-vous que l'entreprise avec laquelle vous contractez signe bien un BAA (Business Associate Agreement). S'il existe un risque que des données de patients apparaissent dans les logs de surveillance, le prestataire est légalement tenu d'assumer cette responsabilité.

EElif B***Membre actifMembre de la communauté
Membre depuis
août 2025
Message
1
#10

je vais raconter ce qui m'est arrivé ça pourrait vous servir puis si la double authentification est activée, un mot de passe volé seul ne suffit pas.

İİlknur S***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
58
#11

Chez nous aussi.

UUğur S***Membre actif
Poste
Directeur marketing
Secteur
Agriculture
Type d'organisation
coopérative
Membre depuis
nov. 2025
Message
284

Doki · Migration d'infrastructure · 2024

#12

La discussion part dans tous les sens, je recentre. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine. J'espère que cela vous sera utile.

ZZehra K***Membre actifMembre de la communauté
Membre depuis
mars 2025
Message
86
#13

C'est noté, merci.

GGizem E***Vétéran
Poste
Responsable réseaux sociaux
Secteur
Grossiste alimentaire
Type d'organisation
entreprise individuelle
Membre depuis
sept. 2024
Message
161
#14

J'aimerais poser une question. Si vous grondez les fausses alertes, plus personne ne signalera rien.

Si vous grondez les fausses alertes, plus personne ne signalera rien. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

CCihanMembre actif
Poste
Conseiller en crédit
Membre depuis
juin 2024
Message
92
#15

J'y pensais aussi. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

NNazlı P***Vétéran
Poste
Technicien support système
Secteur
Chimie
Type d'organisation
Entreprise de 20 personnes
Membre depuis
déc. 2023
Message
2
#16

Je suis du même avis. Les décisions hâtives finissent par être corrigées six mois plus tard.

Je suis aussi curieux de savoir si d'autres font autrement.

SSena K***Membre actif
Poste
Comptable
Secteur
Médias et édition
Type d'organisation
agence boutique
Membre depuis
févr. 2025
Message
2
#17

Absolument. Si j'ajoute quelque chose : Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Commencez par un petit test, ne vous engagez pas sur tout d'un coup. Je suis aussi curieux de savoir si d'autres font autrement.

OOkan B***Membre actifMembre de la communauté
Membre depuis
déc. 2025
Message
134
#18

J'ai vécu la même chose.

AAleyna G***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
54
#19

Je vais résumer ce qui a été dit jusqu'ici. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

BBurcu B***Expert
Poste
Développeur logiciel
Secteur
Comptabilité et conseil
Type d'organisation
Entreprise de 300 personnes
Membre depuis
août 2025
Message
210

Doki · Mise en place de la gestion des logs · 2025

#20

J'écris cela pour éviter que vous ne fassiez la même erreur. du coup l'erreur commise du côté de SOC managé est généralement réversible mais coûteuse.

Répondre