Vision d’ensemble — 4 schémas interactifs

Schémas SVG du SOC Entreprise

Architecture cible, runbook phishing, tableau de bord KPI et plan de déploiement SIEM. Survolez, cliquez et simulez : chaque schéma est 100 % vectoriel, sans dépendance, et fonctionne hors-ligne en ouvrant le fichier.

Schéma 1 — Architecture SOC cible

Sources → collecte et normalisation (SIEM) → analyse (L1 / L2 / L3) → réponse (SOAR) → pilotage (KPI). Cliquez sur chaque bloc pour voir les outils types et le livrable associé.

Cliquez sur un bloc pour afficher le détail ci-dessous Architecture SOC cible Les sources alimentent le SIEM, les analystes L1 L2 L3 analysent, le SOAR orchestre la réponse et les KPI pilotent l’activité. SOURCES COLLECTE ANALYSE RÉPONSE PILOTAGE Pare-feu journaux réseau EDR postes et serveurs Annuaire AD authentifications Cloud M365, Entra ID Messagerie passerelle mail Collecte et normalisation SIEM CEF · JSON · Syslog corrélation Analyse L1 triage · qualification Analyse L2 investigation Analyse L3 forensique · hunting Réponse SOAR playbooks auto Pilotage KPI MTTD · MTTR · SLA tuning (amélioration continue) 5 familles de sources rétention 90 j chaud escalade P1-P4 enrichissement auto revue mensuelle
Lecture : les journaux des 5 familles de sources sont collectés puis normalisés par le SIEM ; les analystes L1/L2/L3 qualifient et investiguent ; le SOAR exécute la réponse ; les KPI pilotent l’amélioration continue (boucle de tuning en pointillés).

Architecture SOC — cliquez sur un bloc du schéma

Chaque bloc affiche ici ses outils types, son rôle dans la chaîne de traitement et le livrable portfolio associé (page Livrables).

Schéma 2 — Runbook phishing décisionnel

Du signalement à la clôture : un flowchart opérationnel utilisable par un analyste L1. Cliquez sur chaque étape ou décision pour voir les actions, les commandes et outils, et les pièges à éviter.

Cliquez sur une étape ou un losange de décision Runbook phishing décisionnel Réception du signalement, analyse des en-têtes et URL, sandbox de la pièce jointe, verdict bénin ou malveillant, puis clôture ou réponse complète. 1 · Réception signalement phishing@entreprise.fr · P2 2 · Analyse en-têtes + URL expéditeur réel · réputation 3 · Sandbox pièce jointe detonation isolée · hash Verdict ? bénin / malveillant Bénin : clore + éduquer P3 · sensibilisation Malveillant : isoler + réinitialiser + communiquer bénin malveillant les deux voies alimentent le rapport post-incident + la threat intel (IOC)
Le losange central est le seul point de décision : tout message bénin se clôt avec un volet éducatif, tout message malveillant déclenche confinement, éradication puis communication. Les deux voies produisent des IOC pour la threat intel.

Runbook phishing — cliquez sur une étape du flowchart

Chaque étape affiche ici ses actions, ses commandes et outils et les pièges à éviter. Référence complète : Livrable 2 — Runbook de réponse au phishing.

Schéma 3 — Tableau de bord KPI et simulation SOAR

Cinq jauges SVG (MTTD, MTTR, faux positifs, couverture des sources, SLA). Déplacez le curseur d’automatisation pour simuler l’impact chiffré du SOAR entre le mode manuel et le mode automatisé.

Déplacez le curseur pour simuler avant / après automatisation Tableau de bord KPI Cinq jauges : MTTD, MTTR, faux positifs, couverture des sources et respect des SLA, variant selon le taux d’automatisation. MTTD 28 min cible : < 10 min MTTR 5 h 30 cible : < 1 h Faux positifs 42 % cible : < 15 % Couverture sources 55 % cible : > 90 % SLA respectés 68 % cible : > 95 %
Hors cible En progression Cible atteinte
Valeurs de référence : mode manuel (à gauche du curseur) contre mode automatisé SOAR (à droite). Les deltas sous chaque jauge quantifient le gain.
0 % — tout manuel100 % — tout automatisé (cible théorique)

Lecture conseillée du tableau de bord

Un bon MTTD avec un MTTR dégradé désigne la réponse (playbooks, escalades, automatisation), pas la détection. La baisse des faux positifs vient du réglage des règles (seuils, exceptions documentées), jamais de leur suppression. Modèle complet : Livrable 4 — Tableau de bord KPI du SOC.

Schéma 4 — Plan de déploiement SIEM en 5 phases

Cadrage → collecte → cas d’usage → tuning → industrialisation. Cliquez sur chaque jalon pour voir la durée indicative, le livrable et le critère de sortie de la phase.

Cliquez sur un jalon pour afficher le détail de la phase Plan de déploiement SIEM en 5 phases Cinq jalons : cadrage, collecte, cas d’usage, tuning, industrialisation, avec durées indicatives. 1 sem. 1-2 Cadrage objectifs · budget 2 sem. 3-6 Collecte connecteurs · rétention 3 sem. 7-10 Cas d’usage règles · MITRE 4 sem. 11-14 Tuning réglage · SOAR 5 sem. 15+ Industrialisation KPI · hunting on ne détecte bien que sur une collecte fiable — on n’automatise que ce qui est stable
La logique d’enchaînement compte autant que le contenu : chaque phase possède un critère de sortie mesurable avant de passer à la suivante.

Phase 1 — Cadrage (semaines 1-2)

Objectifs MTTD et MTTR, périmètre, budget, sources prioritaires.

Pour aller plus loin