← Retour au portail

Fiche 7 - SOC et SIEM – Principes, architecture et cas d'usage

Comprendre le fonctionnement d'un Centre Opérationnel de Sécurité (SOC) et d'un SIEM (Security Information and Event Management) : collecte, normalisation, corrélation, alertes, analyses. Architectures logicielles (Elastic, Splunk, QRadar), cas d'usage de détection, gestion des faux positifs, métriques (MTTD, MTTR) et intégration SOAR.

Avancé — Cybersécurité / SISR 2ème année ⏱️ 30 min 📁 Cyber avancée

🎯 Objectifs de la fiche

  1. Définition du SOC et du SIEM — Rôles, missions, organisation du SOC
  2. Architecture d'un SIEM — Collecteurs, normalisation, moteur de corrélation, stockage, tableau de bord
  3. Sources de données (logs) — Firewall, IDS/IPS, serveurs, applications, cloud, endpoints
  4. Corrélation et règles de détection — Règles, seuils, chaines d'attaque (MITRE ATT&CK), modèles de menace
  5. Cas d'usage de détection — Brute force, exfiltration, mouvements latéraux, PUA
  6. Défis opérationnels et faux positifs — Volume de données, réglage fin des seuils, classification des alertes
  7. Métriques et amélioration continue — MTTD, MTTR, taux de faux positifs, maturité du SOC
  8. SOAR – Automatisation de la réponse — Playbooks, orchestration, intégration avec les outils de sécurité

Prérequis

Connaissances en réseaux et sécurité (pare-feu, IDS/IPS, authentification), notions de base sur les attaques courantes (OWASP Top 10, MITRE ATT&CK).

1. SOC – Centre Opérationnel de Sécurité

Le SOC est une entité organisationnelle (interne ou externalisée) chargée de la surveillance, de la détection, de l'analyse et de la réponse aux incidents de sécurité en continu (24/7/365). Ses missions principales : - Surveillance proactive des alertes générées par les outils. - Analyse des événements et investigation des suspicions. - Réponse aux incidents (confinement, éradication, remédiation). - Veille et amélioration des règles de détection. - Reporting vers la direction et les RSSI. Le SOC s'appuie sur une pile technologique dont le cœur est le SIEM.

ℹ️ Un SOC peut être internalisé (coûteux, nécessite des compétences rares), mutualisé (MSSP), ou hybride (niveau 1 externalisé, niveau 2/3 internalisé).

2. Qu'est-ce qu'un SIEM ?

Un SIEM (Security Information and Event Management) est une solution logicielle qui combine : - SIM (Security Information Management) : stockage, agrégation et analyse à long terme des logs. - SEM (Security Event Management) : corrélation en temps réel, alerting et gestion des événements. Un SIEM moderne (Next-Gen SIEM) intègre des capacités d'UEBA (User and Entity Behavior Analytics) et de machine learning pour détecter des comportements anormaux.

3. Architecture type d'un SIEM

L'architecture se décompose en plusieurs couches :

CoucheFonctionExemples
CollecteRécupération des logs depuis les sources (agents, syslog, API, SNMP).Filebeat, Winlogbeat, syslog-ng, Logstash.
NormalisationTransformation des logs hétérogènes en un format commun (champs standardisés).Parsing avec regex, ECS (Elastic Common Schema), CIM (Splunk Common Information Model).
Corrélation / AnalyseApplication de règles, de bases de connaissances et de modèles ML pour détecter les menaces.Moteur de règles (Sigma, KQL), algorithmes de clustering, modèles d'anomalie.
StockageConservation des événements bruts et enrichis pour l'investigation et la conformité (RFC).Elasticsearch, base de données temps-réel, stockage cloud.
Visualisation / InvestigationDashboards, graphiques, recherche libre, chronologies.Kibana, Splunk UI, QRadar console.
Alerting / OrchestrationGénération d'alertes, notification des analystes, déclenchement de playbooks.E-mail, Slack, TheHive, Cortex, SOAR.
Exemple de normalisation (parsing) d'un log Windows pour le rendre utilisable :
─────────────────────────────────────────────────────────────────
Log brut (Event ID 4624) :
"An account was successfully logged on. Subject: Security ID: SYSTEM, Account Name: JOHN-DOE..."

Champs extraits normalisés (ECS) :
{
  "event.id": "4624",
  "winlog.computer_name": "SRV-DC01",
  "user.name": "JOHN-DOE",
  "source.ip": "10.0.0.45",
  "event.type": "authentication_success",
  "timestamp": "2026-06-20T14:32:10Z"
}

4. Sources de données (logs et événements)

La qualité d'un SIEM dépend des données qu'il ingère. Les sources courantes :

SourceType de donnéesExemples
Pare-feu / RouteursFlux réseaux, règles de filtrage, connexions refuséesNetFlow, sFlow, logs Cisco ASA
IDS/IPSAlertes sur des signatures d'attaquesSnort, Suricata
Systèmes d'exploitationLogs de sécurité, authentifications, démarragesWindows Event Log (4624, 4625), Syslog Linux
Services d'annuaireConnexions, modifications de groupes, déverrouillagesActive Directory, LDAP
Applications webAccès, erreurs, injectionsApache, Nginx, applications métier
Bases de donnéesRequêtes anormales, tentatives de connexion échouéesMySQL, PostgreSQL, Oracle
Antivirus / EDRDétections, mises à jour, quarantainesMicrosoft Defender, CrowdStrike, SentinelOne
Cloud / SaaSActivités administratives, accèsOffice 365, AWS CloudTrail
💡 Il est crucial de prioriser l'intégration des sources critiques (AD, firewall, EDR) avant les sources moins stratégiques.

5. Corrélation et règles de détection

La corrélation est le cœur du SIEM : elle consiste à croiser des événements apparemment anodins pour identifier un comportement malveillant. Les règles peuvent être : - Basées sur des signatures : alerter si plus de 10 échecs de login sur 5 minutes (brute force). - Basées sur des séquences : alerter si un scan de ports suivi d'un exploit réussi sur la même cible. - Basées sur des seuils statistiques : alerter si le trafic sortant dépasse +50% de la moyenne journalière (exfiltration). - Basées sur des modèles MITRE ATT&CK : associer des techniques aux phases du kill chain. Standard de règles : le format Sigma permet de décrire des règles de détection de façon agnostique (applicable sur Splunk, Elastic, QRadar, etc.).

Exemple de règle Sigma pour une détection de brute force sur Windows :
title: "Multiple Failed Logins from Single Source"
status: experimental
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4625
    LogonType: 3   # Réseau
  timeframe: 5m
  condition: selection | count() by SubjectIP > 10
level: high

6. Cas d'usage de détection fréquents

ScénarioIndicateursRègle typique
Attaque par force bruteSuccession d'échecs d'authentification sur un même compte.Plus de 10 échecs de login sur un même compte en 1 min.
Mouvement latéral (Pass-the-Hash)Connexions réseau inhabituelles depuis un poste de travail vers un serveur critique.Connexion SMB/Outbound depuis un poste non administrateur vers un DC.
Exfiltration de donnéesVolume de trafic sortant important vers un pays suspect ou un site inconnu.Alerte sur un flux sortant > 1 GB vers une IP externe non répertoriée.
Compte privilégié utilisé hors horairesConnexion d'un administrateur en dehors des plages horaires habituelles.Authentification admin entre 23h et 5h (hors maintenance).
Modification de règles de pare-feuChangement de configuration par un utilisateur non autorisé.Event ID 4947 (Windows Firewall) sur un compte non admin.
ℹ️ Le MITRE ATT&CK fournit un framework de tactiques et techniques qui permet de structurer les cas d'usage et de mesurer la couverture du SIEM.

7. Défis opérationnels – Faux positifs et volume de données

Un SIEM génère souvent un nombre considérable d'alertes, dont une large majorité sont des faux positifs (FP). Cela conduit à une fatigue des analystes et à un risque de rater les vrais incidents. Les bonnes pratiques pour réduire les FP : - Tuning : ajuster les seuils, les plages horaires, les exclusions (ex: exclure les IP internes de confiance). - Contextualisation : enrichir les alertes avec des informations de réputation, des bases de données de threat intelligence. - Priorisation : utiliser un niveau de gravité (critique, haut, moyen, bas) pour trier les alertes. - Feedback : mettre en place une boucle où les analystes valident ou infirment les alertes pour améliorer les règles. Le volume de données peut aussi poser problème : il faut dimensionner le stockage (hot/warm/cold tiers) et la puissance de calcul (indexation).

💡 Une bonne pratique est de commencer par des règles simples (peu de FP) puis d'augmenter progressivement la complexité.

8. Métriques du SOC (KPIs)

Pour évaluer la performance du SOC et du SIEM, on utilise des indicateurs clés :

MétriqueDéfinitionObjectif
MTTD (Mean Time To Detect)Temps moyen entre le début d'une attaque et sa détection.Réduire (idéalement < 10 min).
MTTR (Mean Time To Respond)Temps moyen entre la détection et la résolution complète de l'incident.Réduire (idéalement < 1h pour les incidents critiques).
Taux de faux positifsPourcentage d'alertes non pertinentes sur le total.Diminuer (< 5% est un bon niveau).
Taux d'alertes vérifiéesProportion d'alertes qui mènent à une investigation ou une action.Augmenter pour justifier le SOC.
Couverture MITREPourcentage de techniques ATT&CK détectées par le SIEM.Augmenter pour combler les angles morts.

9. SOAR – Automatisation et orchestration

Le SOAR (Security Orchestration, Automation and Response) est une couche complémentaire au SIEM qui permet d'automatiser les tâches répétitives de réponse aux incidents. Exemples de playbooks SOAR : - Alerte sur un compte compromis -> verrouiller automatiquement le compte, réinitialiser le mot de passe, notifier l'utilisateur. - Détection d'une IP malveillante -> ajouter automatiquement cette IP dans la liste noire du pare-feu. - Investigation d'un endpoint -> isoler la machine du réseau, lancer un scan antivirus, collecter les preuves. L'automatisation réduit le MTTD et le MTTR, et libère les analystes pour des tâches à plus forte valeur ajoutée.

ℹ️ Des plateformes comme TheHive/Cortex, Demisto (XSOAR), ou Splunk Phantom (Splunk SOAR) sont couramment utilisées.
Que signifie l'acronyme SIEM ?
  • Security Information and Event Management
  • System Information and Enterprise Monitoring
  • Security Intelligence and Event Modeling
  • System Integrity and Emergency Management

✅ Réponse : Security Information and Event Management

Quelle est la mission principale d'un SOC ?
  • Développer des applications sécurisées
  • Surveiller, détecter et répondre aux incidents de sécurité en continu
  • Gérer les certificats SSL
  • Administrer les pare-feu

✅ Réponse : Surveiller, détecter et répondre aux incidents de sécurité en continu

Quel format standard permet de décrire des règles de détection de manière agnostique (cross-SIEM) ?
  • KQL (Kusto Query Language)
  • Sigma
  • SPL (Splunk Processing Language)
  • YARA

✅ Réponse : Sigma

Quelle métrique mesure le temps entre la détection et la résolution d'un incident ?
  • MTTD
  • MTTR
  • RTO
  • RPO

✅ Réponse : MTTR

Parmi ces actions, laquelle relève du SOAR ?
  • Collecter les logs bruts
  • Bloquer automatiquement une IP malveillante sur le pare-feu après une alerte
  • Normaliser les logs dans un format commun
  • Créer un dashboard de visualisation

✅ Réponse : Bloquer automatiquement une IP malveillante sur le pare-feu après une alerte

Quelle est la principale difficulté opérationnelle d'un SIEM ?
  • Le coût des licences
  • Le volume élevé de faux positifs et la fatigue des analystes
  • L'impossibilité de se connecter aux clouds publics
  • L'absence de normes de logs

✅ Réponse : Le volume élevé de faux positifs et la fatigue des analystes

Un événement Windows Event ID 4624 correspond à :
  • Un échec de connexion
  • Une connexion réussie
  • Un changement de mot de passe
  • Un arrêt du système

✅ Réponse : Une connexion réussie

Dans l'architecture d'un SIEM, que fait la couche de normalisation ?
  • Elle stocke les logs dans une base de données
  • Elle transforme les logs hétérogènes en un format structuré commun
  • Elle génère des alertes
  • Elle collecte les logs depuis les sources

✅ Réponse : Elle transforme les logs hétérogènes en un format structuré commun

Quel framework est couramment utilisé pour structurer les tactiques et techniques d'attaques ?
  • ISO 27001
  • MITRE ATT&CK
  • NIST CSF
  • OWASP Top 10

✅ Réponse : MITRE ATT&CK

Quelle source de données est la plus critique pour détecter une attaque par force brute ?
  • Les logs des flux réseau (NetFlow)
  • Les logs d'authentification des systèmes (Windows Event, Syslog)
  • Les logs des serveurs DNS
  • Les logs des proxy HTTP

✅ Réponse : Les logs d'authentification des systèmes (Windows Event, Syslog)

🎯 Passer l'évaluation de cette fiche