On est une équipe de 15 personnes à développer un logiciel de facturation pour le secteur de la santé aux États-Unis. On héberge les données clients sur le cloud et on a de grosses contraintes de conformité type HIPAA. La semaine dernière, on a échangé avec un cabinet de conseil en cybersécurité ; ils nous proposent une prestation de "Managed SOC" (centre opérationnel de sécurité managé) à 3.500 dollars par mois.
En regardant la proposition, je vois pas mal de lignes : supervision des logs 24/7, threat hunting, intégration SIEM, réponse à incident en temps réel... Mais pour une équipe tech resserrée de 15 personnes, ce dimensionnement me paraît un peu démesuré et surtout très cher.
Concrètement, quand une connexion suspecte ou une tentative d'attaque survient en pleine nuit, que fait ce prestataire ? Est-ce qu'ils interviennent directement en isolant les serveurs, ou bien ils se contentent de nous envoyer un mail pour nous réveiller ? Pour une boîte de notre taille, un SOC managé est-il indispensable ou c'est juste une surcharge opérationnelle inutile ?