Niveau Debutant
Architecture & Fondamentaux du SOC
Comprendre la structure, les roles, les workflows et les outils d'un Security Operations Center moderne
🏗 Architecture SOC - Tiers 1/2/3
Un SOC (Security Operations Center) est l'centre nerveux de la securite d'une organisation. Il fonctionne sur un modele de triage par niveaux permettant d'escalader les incidents selon leur complexite et leur severite.
Pourquoi c'est important : À 3h du matin, 400 alertes tombent après une vague de phishing. Sans architecture en Tiers 1/2/3, tout le monde traite tout et le vrai ransomware passe. Avec les tiers, le Tier 1 filtre en 10 minutes et le Tier 2 ne reçoit que les 5 cas graves. C'est ce qui sépare un SOC qui tient l'astreinte d'un SOC submergé.
L'analogie qui aide : Pense aux urgences d'un hôpital : l'accueil trie (Tier 1), le médecin généraliste diagnostique (Tier 2), le chirurgien opère (Tier 3). Personne ne demande au chirurgien de prendre la température à l'entrée.
Structure Hierarchique du SOC
┌─────────────────────────────────────────┐
│ SOC Manager / CISO │
│ (Supervision Strategique) │
└──────────────────┬──────────────────────┘
│
┌──────────────────┴──────────────────────┐
│ SOC Team Lead / Senior │
│ (Coordination operationnelle) │
└──────┬───────────────┬──────────────────┘
│ │
┌────────────┴──┐ ┌───────┴────────────┐
│ Tier 3 │ │ Tier 2 │
│ Experts │ │ Analystes │
│ (Forensics) │ │ (Investigation) │
└───────────────┘ └───────┬────────────┘
│
┌──────────┴──────────────┐
│ Tier 1 │
│ Analystes SOC │
│ (Triage & Monitoring) │
└─────────────────────────┘
Tier 1 - Analyste SOC (Triage)
Le premier niveau de defense. Les analystes Tier 1 sont responsables du monitoring continu et du triage initial des alertes.
- Monitoring 24/7 : Surveillance des dashboards SIEM, des alertes EDR et des notifications emails
- Triage des alertes : Classification par severite (P1-Critique, P2-Elevee, P3-Moyenne, P4-Basse)
- Escalade : Transmission des alertes pertinentes au Tier 2 avec documentation initiale
- Faux positifs : Filtrage et fermeture des alertes non pertinentes
- Runbooks : Suivi rigoureux des procedures standardisees (SOP)
Competences Tier 1 : Lecture de logs, compréhension des alertes SIEM, connaissance de base des protocols reseau, utilisation d'EDR, documentation d'incidents.
Tier 2 - Analyste Securite (Investigation)
Le deuxieme niveau approfondit l'investigation des alertes escaladees par le Tier 1.
- Investigation approfondie : Analyse du contexte, correlation multi-sources
- Analyse de malwares : Reverse engineering basique, sandboxing
- Threat hunting : Recherche active de compromissions dans l'environnement
- Creaction de detection rules : Ecriture de requetes SIEM (KQL, SPL, Lucene)
- Documentation technique : Rapports d'incident detailles, IOCs, TTPs
Tier 3 - Expert Securite (Forensics)
Le troisieme niveau est compose d'experts specialises dans l'analyse forensique et la reponse avancee.
- Forensique : Analyse de disques, de memoire, de reseau (PCAP)
- Reverse engineering avance : Analyse de malware complexes, zero-days
- Incident response : Coordination de la reponse a incidents majeurs
- Hardening : Recommandations de securisation des systemes
- Red team support : Collaboration avec les equipes offensives
Important : Dans les petits SOC, un seul analyste peut couvrir plusieurs tiers. L'objectif est de toujours maintenir une separation claire des responsabilites meme avec peu de personnel.
Démonstration pas à pas : Alerte EDR « mimikatz.exe sur PC-COMPTA-04 » à 22h14. Étape 1 : Tier 1 ouvre le ticket, vérifie l'asset dans l'inventaire et qualifie P2. Étape 2 : Tier 1 escalade avec capture d'écran et hash. Étape 3 : Tier 2 corrèle avec les logs SIEM et trouve une connexion RDP anormale. Étape 4 : Tier 2 isole la machine et transmet au Tier 3 pour forensique mémoire. Livrable : ticket documenté et horodaté, sans coupure inutile.
SOC Types
- SOC Interne : Equipe dediee au sein de l'organisation
- SOC Externe (MSSP) : Fournisseur externalise de services de securite
- SOC Hybride : Combinaison d'interne et d'externalise
- vSOC (Virtual) : SOC operationnel a distance, souvent cloud
- SOC as a Service : Solution managed avec plates-formes cloud
Pièges classiques : Escalader sans contexte (« regardez cette alerte » sans asset, heure ni criticité). Confondre MSSP et Tier : externaliser ne supprime pas le besoin de triage interne. En entretien, ne dis jamais « le Tier 1 fait du forensique » : chaque tier a son périmètre.
À vous de jouer : Une alerte P3 « scan de ports » et une alerte P1 « ransomware confirmé » arrivent ensemble, un seul analyste Tier 1 est présent. Que fait-il en premier ?
Voir la réponse
Il traite la P1 en priorité : ouverture du ticket, vérification rapide, escalade immédiate au Tier 2 avec contexte. La P3 est mise en file et qualifiée ensuite. Prioriser par sévérité et impact, pas par ordre d'arrivée.
👥 Roles et Responsabilites
Chaque membre du SOC a un role precise dans la chaine de securite. Voici les principaux postes et leurs responsabilites.
Pourquoi c'est important : Lors d'un audit, l'auditeur demande « qui a validé le confinement du serveur de paie ». Si les rôles sont flous, personne ne répond et l'audit échoue. Des responsabilités claires permettent de savoir qui décide, qui exécute et qui rend compte, surtout sous pression.
L'analogie qui aide : Comme une équipe de foot : le manager définit la stratégie, le capitaine organise sur le terrain, les joueurs exécutent. Si tout le monde veut être gardien, le but reste vide.
SOC Manager
- Supervision de l'ensemble des operations SOC
- Definition des procedures et des KPI
- Reporting au CISO et direction generale
- Gestion des equipes, planning 24/7
- Coordination avec les autres equipes IT/Sec
SOC Team Lead
- Encadrement operationnel des analystes
- Validation des escalades et decisions critiques
- Review des playbooks et procedures
- Mentorat des analystes junior
- Gestion des incidents de crise
Security Analyst (Tier 1/2/3)
- Surveillance et triage des alertes de securite
- Investigation et analyse des incidents
- Documentation et reporting
- Creation de regles de detection
- Participation aux exercises de simulation
Threat Hunter
- Recherche proactive de menaces non detectees
- Developpement d'hypotheses basees sur les TTPs
- Analyse des tendances de menaces
- Amelioration continue des capacites de detection
Incident Responder
- Coordination de la reponse technique aux incidents
- Containment, eradiquation, recuperation
- Forensique d'incident
- Post-incident review et lessons learned
SOC Engineer
- Deploiement et maintenance des outils SOC
- Integration des sources de donnees dans le SIEM
- Automatisation des taches repetitives
- Support technique aux analystes
Démonstration pas à pas : Incident phishing signalé par un utilisateur. Étape 1 : l'analyste Tier 1 qualifie et applique le runbook. Étape 2 : le Team Lead valide l'escalade vers l'Incident Responder. Étape 3 : le Responder confine et demande au SOC Engineer de bloquer le domaine au proxy. Étape 4 : le Threat Hunter cherche d'autres victimes. Livrable : chaque action est tracée avec son auteur et son heure.
Conseil : En tant que debutant, visez d'abord un poste de Tier 1 Analyst. C'est la base solide pour evoluer vers des roles plus specialises.
Pièges classiques : Vouloir viser directement Threat Hunter sans passer par le triage : tu manques les fondamentaux de lecture de logs. Autre erreur : le SOC Engineer qui modifie une règle SIEM en production sans validation, et aveugle tout le SOC pendant une semaine.
À vous de jouer : Qui valide une escalade critique et qui isole techniquement la machine ?
Voir la réponse
Le SOC Team Lead valide l'escalade et la décision critique, l'Incident Responder ou l'analyste Tier 2 exécute le confinement avec l'appui du SOC Engineer. Décision et exécution restent séparées pour garder le contrôle.
🔄 Workflow d'un Incident SOC
Le cycle de vie d'un incident SOC suit un processus structuré inspiré du framework NIST SP 800-61.
Pourquoi c'est important : Le jour d'un ransomware, sans workflow NIST tu confines trop tard et tu effaces les preuves en éteignant les machines. Avec les 4 phases, tu sais quoi faire à chaque heure : détecter, analyser, contenir, capitaliser. Le management et la justice exigent cette traçabilité.
L'analogie qui aide : Comme une enquête policière : constat (détection), enquête (analyse), interpellation (réponse), procès-verbal et retour d'expérience (post-incident). Sauter une étape fait échouer tout le dossier.
Les 4 Phases du Cycle de Vie
┌──────────────┐ ┌──────────────┐ ┌──────────────┐ ┌──────────────┐
│ 1. Detection │ ──▶ │ 2. Analyse │ ──▶ │ 3. Reponse │ ──▶ │ 4. Post- │
│ & Tri │ │ & Escalade │ │ & Contain. │ │ Incident │
└──────────────┘ └──────────────┘ └──────────────┘ └──────────────┘
│ │ │ │
Alertes SIEM Investigation Containment Lessons Learned
Alertes EDR Correlation Eradication Hardening
Threat Intel Qualification Recovery Playbook Update
User Reports Documentation Communication Metrics Review
Phase 1 : Detection et Triage
- Reception de l'alerte (SIEM, EDR, NDR, email, telephone)
- Verification de l'alerte : est-ce un vrai positif ?
- Classification de severite (P1 a P4)
- Ouverture du ticket d'incident (ServiceNow, Jira)
- Documentation initiale : timestamp, sources, premieres observations
Phase 2 : Analyse et Escalade
- Recherche de contexte : logs historiques, Asset inventory
- Correlation avec d'autres alertes / IOC
- Determination de l'impact (scope, systèmes touches)
- Escalade si necessaire (Tier 2, Tier 3, Management)
- Enrichissement avec Threat Intelligence
Démonstration pas à pas : Alerte SIEM « connexion impossible travel » pour le compte direction. Étape 1 : détection, ouverture du ticket P2 avec horodatage. Étape 2 : analyse, corrélation avec les logs VPN et enrichissement Threat Intel sur l'IP. Étape 3 : réponse, réinitialisation forcée du mot de passe et révocation des sessions. Étape 4 : post-incident, ajout d'une règle de détection et note au rapport. Livrable : ticket complet de l'alerte à la leçon apprise.
Phase 3 : Reponse et Containment
- Containment court terme : Isolation reseau, desactivation de comptes
- Containment long terme : Patch, reconfiguration, migration
- Eradication : Suppression du malware, nettoyage du systeme
- Recuperation : Restauration des services, verification
- Communication : Notification aux parties prenantes
Phase 4 : Post-Incident
- Post-mortem / Post-incident review
- Identification des ameliorations
- Mise a jour des playbooks
- Creation de nouvelles regles de detection
- Reporting et metriques
Regle d'or : Ne jamais detruire de preuves pendant l'investigation. Toute action de reponse doit etre documentee et horodatee pour maintenir la chaine de preuve.
Pièges classiques : Éteindre la machine infectée et perdre la mémoire vive, ou rebrancher trop vite le poste « pour rendre service » avant éradication. Autre faute : documenter après coup, sans horodatage, ce qui rend le rapport inutilisable en audit.
À vous de jouer : Tu suspectes un ransomware : éteins-tu le poste immédiatement ?
Voir la réponse
Non. Tu isoles du réseau via EDR ou pare-feu sans éteindre, pour préserver la mémoire, puis tu suis le runbook : ticket, escalade, forensique. Éteindre détruit les preuves volatiles.
🔧 Tool Stack SOC
Un SOC moderne utilise un ecosysteme d'outils interconnectes. Voici les categories essentielles.
Pourquoi c'est important : Sans SIEM central, chaque alerte reste isolée : l'EDR voit le malware, le firewall voit la connexion, personne ne relie les deux. La veille d'un audit, tu dois prouver la couverture de bout en bout. La tool stack connectée (sources vers SIEM vers SOAR vers ticketing) donne cette vision unique.
L'analogie qui aide : Comme la tour de contrôle d'un aéroport : les radars (EDR, NDR), la radio (logs), l'ordinateur central (SIEM) et les procédures d'urgence (SOAR). Sans tour, les avions se croisent à l'aveugle.
SIEM (Security Information and Event Management)
Le coeur du SOC. Collecte, normalise et corrige les evenements de securite.
- Microsoft Sentinel : SIEM cloud natif Azure, KQL, integration Microsoft 365
- Elastic Security (ELK) : Open source, flexibles, Kibana pour la visualisation
- Splunk Enterprise Security : Reference du marche, SPL puissant, SPLUNK SOAR
- QRadar (IBM) : Enterprise, AAL (Custom Rules Engine)
- Wazuh : Open source, HIDS, compliance
EDR (Endpoint Detection and Response)
Surveillance avancee des postes de travail et serveurs.
- Microsoft Defender for Endpoint : Integration Windows, threat & vulnerability mgmt
- CrowdStrike Falcon : Cloud-native, IOA (Indicator of Attack)
- SentinelOne : AI-driven, autonomous response
- Carbon Black (VMware) : Behavioral analysis
NDR (Network Detection and Response)
- Darktrace : AI/ML pour la detection d'anomalies reseau
- Zeek (Bro) : Framework open source d'analyse reseau
- Suricata : IDS/IPS open source haute performance
SOAR (Security Orchestration, Automation and Response)
- Microsoft Sentinel SOAR : Playbooks Logic Apps integres
- Cortex XSOAR (Palo Alto) : Marketplace d'integrations
- Swimlane : Low-code automation
- Shuffle : Open source SOAR
Démonstration pas à pas : Phishing reçu par 30 utilisateurs. Étape 1 : le SIEM agrège les signalements et l'EDR remonte l'URL. Étape 2 : le SOC enrichit via la TIP (MISP) et confirme le malveillant. Étape 3 : le SOAR bloque le domaine au proxy et met en quarantaine les mails. Étape 4 : ticket TheHive créé et notification envoyée. Livrable : 30 alertes regroupées en un seul incident traité.
Outils Complementaires
- Threat Intelligence Platform (TIP) : MISP, OpenCTI, ThreatConnect
- Vulnerability Scanner : Nessus, Qualys, Rapid7
- UEBA : User and Entity Behavior Analytics
- DLP : Data Loss Prevention (Symantec, Microsoft Purview)
- Ticketing : ServiceNow, Jira, TheHive
Architecture de reference : Les flux de donnees suivent generalement : Sources → Collecteurs → SIEM → Detection/Correlation → SOAR → Ticketing → Notification.
Pièges classiques : Acheter un SIEM avant de brancher les bonnes sources : tu as un moteur sans carburant. Autre erreur : multiplier les outils sans intégration, chaque console devient un silo et le temps de réponse explose.
À vous de jouer : Quel est le chemin d'une donnée d'alerte, de la source à la notification ?
Voir la réponse
Sources vers collecteurs vers SIEM pour détection et corrélation, puis SOAR pour la réponse automatisée, puis ticketing et notification. Si un maillon manque, l'alerte se perd ou arrive sans contexte.