01Cycle de vie d'une alerte

De la génération par une sonde jusqu'à la clôture ou la déclaration d'incident. Cliquez sur chaque étape pour afficher les actions du niveau 1 et les outils utilisés. Notez l'embranchement après la qualification : faux positif (clôture) ou vrai positif (incident).

Génération Sonde · EDR · Pare-feu Collecte Normalisation · Agrégation Corrélation Règles · Threat Intel Qualification (L1) Triage · Criticité décision L1 faux positif vrai positif Faux positif Clôture · Réglage de la règle Vrai positif → Incident Ticket P1/P2 · Escalade L2 Astuce : cliquez sur une étape pour voir les actions L1 et les outils associés.

Cliquez sur une étape du schéma

Le détail affichera les actions réalisées par l'analyste de niveau 1 ainsi que les outils mobilisés (SIEM, file de tickets, etc.).

02Escalade L1 → L2 → L3

Trois niveaux d'analystes se relaient : rôles, compétences, SLA types et outils. Lancez la simulation pour suivre une alerte réelle de la qualification L1 jusqu'à la réponse forensique L3, avec les critères d'escalade à chaque palier.

Niveau 1 — Triage Rôle : qualification des alertes Compétences : triage, procédures SLA type : 15 à 30 min Outils : SIEM, file de tickets Critère d'escalade : criticité confirmée, périmètre identifié file d'alertes Niveau 2 — Investigation Rôle : analyse approfondie Compétences : logs, réseau, malware SLA type : 2 à 4 heures Outils : EDR, Threat Intel Critère d'escalade : IOC confirmés, propagation suspectée enquête ouverte Niveau 3 — Forensics Rôle : forensique et réponse Compétences : forensique, hunting SLA type : P1 < 24 h Outils : sandbox, playbooks IR Action : confinement, éradication, retour d'expérience réponse incident ALT
  1. [en attente] Cliquez sur « Simuler l'escalade » pour suivre l'alerte ALT-2026-0417 de L1 vers L3.

03Matrice MITRE ATT&CK — les 14 tactiques

La kill chain adverse, de la reconnaissance à l'impact. Cliquez sur une tuile pour afficher 2 à 3 techniques d'exemple et la principale source de détection (journaux, EDR, NetFlow).

Reconnais-sanceTA0043 Développe-ment ress.TA0042 AccèsinitialTA0001 ExécutionTA0002 PersistanceTA0003 ÉlévationprivilègesTA0004 ÉvasiondéfensesTA0005 AccèsidentifiantsTA0006 DécouverteTA0007 MouvementlatéralTA0008 CollecteTA0009 Commandeet contrôleTA0011 ExfiltrationTA0010 ImpactTA0040

Cliquez sur une tactique

Chaque tactique affiche 2 à 3 techniques d'exemple (avec identifiants MITRE) et la source de détection recommandée pour le SOC.

04Timeline MTTD / MTTR

De la compromission au rétablissement : le délai de détection (MTTD) conditionne le volume de données exfiltrées. Comparez les scénarios ou déplacez le curseur pour mesurer l'impact.

MTTD MTTR Compromission J+0 Détection J+1 Confinement J+3 Rétablissement J+5 Données exfiltrées : 4 Go (estimation) l'exfiltration démarre 24 h après la compromission (2 Go/jour)
24 h
MTTD — délai moyen de détection
72 h
MTTR — délai moyen de réponse
0 Go
Volume exfiltré estimé
MTTD — Mean Time To DetectTemps moyen entre la compromission initiale et sa détection par le SOC. Objectif d'un SOC mature : quelques heures.
MTTR — Mean Time To RespondTemps moyen entre la détection et le rétablissement du service (confinement, éradication, reprise). Cible usuelle : 24 à 72 h selon la criticité.
RepèresSans SOC mature, le délai de détection se compte souvent en semaines ou mois. Chaque jour de détection tardive augmente le volume exfiltré et le coût de l'incident.