L’essentiel du SOC sur une page imprimable : indicateurs, cycle incident, runbook, KPI, RACI et requêtes SIEM. Extraits des cours et des livrables.
| Indicateur | Définition | Cible conseillée | Lecture |
|---|---|---|---|
| MTTD (Mean Time To Detect) | Temps moyen entre le début d’un incident et sa détection par le SOC | < 10 minutes | Un MTTD court prouve une collecte et une détection efficaces. |
| MTTR (Mean Time To Respond) | Temps moyen entre la détection et le retour à la normale (confinement, éradication, récupération) | < 1 heure | Un MTTR long malgré un bon MTTD pointe vers la réponse : playbooks incomplets, escalades floues, manque d’automatisation. |
Exemple : MTTD de 4 minutes mais MTTR de 9 heures = la détection va bien, la réponse est à reconstruire (runbooks, habilitations de confinement, automatisation des actions répétitives).
Escalade L1 vers L2 : clic sur un poste comptabilité, direction ou informatique ; plus de 5 destinataires ; suspicion de compromission de compte. P1 : qualification 10 minutes, escalade 15 minutes via l’astreinte.
| Indicateur | Cible | Source des données |
|---|---|---|
| MTTD | < 10 min | SIEM (détection moins première trace) |
| MTTR | < 1 h | Outil de tickets (clôture moins détection) |
| Taux de faux positifs | < 15 % | Alertes non pertinentes / total des alertes |
| Conformité aux playbooks | > 90 % | Incidents traités selon le runbook |
| Couverture MITRE ATT&CK | > 70 % | Techniques couvertes par au moins une détection |
Présentez tendances et décisions, pas le volume brut d’alertes. Un KPI sans source fiable n’a aucune valeur.
| Activité | L1 | L2 | L3 / Forensique | Resp. SOC | RSSI / Direction |
|---|---|---|---|---|---|
| Qualification d’une alerte | R | C | — | I | — |
| Isolation d’un poste standard | R | A | — | I | — |
| Isolation d’un serveur de production | — | R | C | A | I |
| Blocage d’un domaine au proxy | R | A* | — | I | — |
| Communication externe / presse | — | — | C | R | A |
| Clôture et rapport d’incident | R | R | C | A | I |
R = réalise, A = approuve (une seule personne par activité), C = consulté, I = informé. * P1 en heures ouvrées : approbation possible a posteriori sous 1 heure (procédure de crise).
Exemples tirés des cours SIEM et des livrables. Adaptez les noms d’index et de tables à votre plateforme.
EmailEvents
| where SenderFromAddress contains "suspect"
| project Timestamp, RecipientEmailAddress, Subject, Url
index=windows (EventCode=4688 OR EventCode=4104) powershell *-enc*
| stats count by User, ParentImage, CommandLine
| where count < 100
index=dns
| stats count, avg(bytes_out) as volume by src_ip, query
| where count > 50 AND volume > 500