<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0" xmlns:itunes="http://www.itunes.com/dtds/podcast-1.0.dtd" xmlns:googleplay="http://www.google.com/schemas/play-podcasts/1.0"><channel><title><![CDATA[SOC Performance]]></title><description><![CDATA[Un oeil indépendant sur votre SOC externalisé.]]></description><link>https://soc-performance.com</link><image><url>https://substackcdn.com/image/fetch/$s_!w3kg!,w_256,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F7405b164-acb3-42f8-8c7a-2791d4628da5_1280x1280.png</url><title>SOC Performance</title><link>https://soc-performance.com</link></image><generator>Substack</generator><lastBuildDate>Sat, 30 May 2026 02:30:03 GMT</lastBuildDate><atom:link href="https://soc-performance.com/feed" rel="self" type="application/rss+xml"/><copyright><![CDATA[Mehdi Charki]]></copyright><language><![CDATA[fr]]></language><webMaster><![CDATA[mehdi@cyberdoers.com]]></webMaster><itunes:owner><itunes:email><![CDATA[mehdi@cyberdoers.com]]></itunes:email><itunes:name><![CDATA[Mehdi Charki]]></itunes:name></itunes:owner><itunes:author><![CDATA[Mehdi Charki]]></itunes:author><googleplay:owner><![CDATA[mehdi@cyberdoers.com]]></googleplay:owner><googleplay:email><![CDATA[mehdi@cyberdoers.com]]></googleplay:email><googleplay:author><![CDATA[Mehdi Charki]]></googleplay:author><itunes:block><![CDATA[Yes]]></itunes:block><item><title><![CDATA[Ce que le SOC du PSG fera le soir de sa finale européenne]]></title><description><![CDATA[#4 Le danger ne viendra pas que de l'&#233;quipe en face.]]></description><link>https://soc-performance.com/p/soc-psg-finale-c1</link><guid isPermaLink="false">https://soc-performance.com/p/soc-psg-finale-c1</guid><dc:creator><![CDATA[Mehdi Charki]]></dc:creator><pubDate>Wed, 27 May 2026 06:01:22 GMT</pubDate><enclosure url="https://substack-post-media.s3.amazonaws.com/public/images/ec71b456-5d70-4ab6-9668-df9f548b2c13_1260x708.avif" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="pullquote"><p><em><strong>Samedi 30 mai &#224; 18H : le PSG jouera sa 2&#232;me finale de Ligue des Champions d'affil&#233;e. Pendant que vous regardez le match, quelqu'un surveillera les &#233;crans du SOC.</strong></em></p></div><p>Je serai chez moi. Canap&#233;, th&#233; Rooibos, t&#233;l&#233;phone en silencieux. Et je penserai &#224; eux.</p><p>Pas aux joueurs. Pas aux 400 millions de t&#233;l&#233;spectateurs. Je penserai aux analystes du SOC qui auront cal&#233; un &#233;cran de foot parmi leurs 15 &#233;crans sur le mur. Ceux qui surveillent le SI du PSG pendant que le reste du monde retient son souffle devant PSG-Arsenal.</p><p>D&#233;formation professionnelle?  Oui, je l&#8217;entends.</p><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://soc-performance.com/subscribe?&quot;,&quot;text&quot;:&quot;S'abonner&quot;,&quot;language&quot;:&quot;fr&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Recevez le prochain num&#233;ro &#8220;Orienter son SOC pour d&#233;tecter les menaces r&#233;elles&#8221;</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Tapez votre e-mail&#8230;" tabindex="-1"><input type="submit" class="button primary" value="S'abonner"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div><div><hr></div><p><strong>Un club de foot, une cible comme une autre ?</strong></p><p>Le PSG, c&#8217;est une entreprise.</p><p>Merchandising et boutique en ligne, partenaires commerciaux dans plusieurs pays, droits TV, infrastructure num&#233;rique qui tourne en permanence. Derri&#232;re tout &#231;a, un syst&#232;me d&#8217;information : Des postes de travails, des serveurs, des acc&#232;s, des donn&#233;es sensibles et des interconnexions avec des partenaires.</p><p>Et quelques jours avant une finale, l&#8217;exposition explose.</p><p>Les tentatives de phishing d&#233;collent. Les arnaques. Les fausses billetteries. Les faux comptes officiels. Les sites de streaming v&#233;rol&#233;s. Et parfois, derri&#232;re le bruit m&#233;diatique, des attaques ultra-cibl&#233;es qui profitent du moment o&#249; tout le monde regarde ailleurs.</p><p>Les attaquants le savent. Un grand &#233;v&#233;nement un samedi soir, c&#8217;est une ouverture. Les &#233;quipes IT et cyber sont distraites, les utilisateurs cliquent sur n&#8217;importe quoi, et les &#233;quipes cyber tournent en effectif r&#233;duit.</p><div><hr></div><p><strong>J&#8217;ai connu ce genre de soir-l&#224;</strong><em><strong><br><br></strong></em>Pas pour une finale de Ligue des Champions. Mais pour des pics d&#8217;activit&#233;, des annonces d&#8217;entreprise m&#233;diatis&#233;es, la publication de r&#233;sultats annuels, des d&#233;ploiements majeurs. Des moments o&#249; tout le monde dans la bo&#238;te a autre chose en t&#234;te que la s&#233;curit&#233;.</p><p>Ce qu&#8217;on faisait en amont : <strong>rien de particulier</strong>. Car (presque) tout &#233;tait d&#233;j&#224; en place. Voil&#224;, fin de l&#8217;article &#128513; </p><p>Je plaisante &#224; moiti&#233;. Car ce &#8220;rien&#8221; a pris des mois voire des ann&#233;es &#224; construire.<br>Le probl&#232;me, c&#8217;est que beaucoup de dispositifs cyber n&#8217;en sont pas l&#224;. Ils n&#8217;ont pas ces fondations. Quand le pic arrive, c&#8217;est la pression qui remplace la m&#233;thode.</p><div><hr></div><p><strong>Ce que &#231;a change pour vous</strong></p><p>Vous n'&#234;tes pas le PSG. Vous n'organisez pas de finale europ&#233;enne.</p><p>Mais la posture du DSI ou du RSSI au PSG avant ce genre de soir, c'est exactement celle que vous devriez vous poser avant un pic d'activit&#233;, une fusion-acquisition, une annonce m&#233;diatis&#233;e ou... n'importe quel mardi d'ailleurs.</p><ul><li><p>Les utilisateurs sont pr&#233;par&#233;s ?</p></li><li><p>Les playbooks ont &#233;t&#233; test&#233;s r&#233;cemment ?</p></li><li><p>La cha&#238;ne de communication en cas de crise est fonctionnelle ?</p></li><li><p>Le syst&#232;me d&#8217;astreinte fonctionne correctement ? Il a &#233;t&#233; test&#233; ?</p></li><li><p>Mes r&#232;gles de d&#233;tection sont calibr&#233;es pour ce qui se passe dans mon SI ce soir-l&#224; ?</p></li></ul><p>Un SOC bien pr&#233;par&#233; le soir d'un &#233;v&#233;nement majeur ou exceptionnel l'est parce qu'il travaille comme &#231;a tous les jours. Pas parce que l'&#233;v&#233;nement l'a motiv&#233;.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!5XGS!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc5c38ffb-11c4-405b-b435-f234cbe56a56_2358x1618.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!5XGS!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc5c38ffb-11c4-405b-b435-f234cbe56a56_2358x1618.png 424w, https://substackcdn.com/image/fetch/$s_!5XGS!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc5c38ffb-11c4-405b-b435-f234cbe56a56_2358x1618.png 848w, https://substackcdn.com/image/fetch/$s_!5XGS!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc5c38ffb-11c4-405b-b435-f234cbe56a56_2358x1618.png 1272w, https://substackcdn.com/image/fetch/$s_!5XGS!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc5c38ffb-11c4-405b-b435-f234cbe56a56_2358x1618.png 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!5XGS!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc5c38ffb-11c4-405b-b435-f234cbe56a56_2358x1618.png" width="438" height="300.52335164835165" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/c5c38ffb-11c4-405b-b435-f234cbe56a56_2358x1618.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:999,&quot;width&quot;:1456,&quot;resizeWidth&quot;:438,&quot;bytes&quot;:3653979,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://soc-performance.com/i/196755853?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc5c38ffb-11c4-405b-b435-f234cbe56a56_2358x1618.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!5XGS!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc5c38ffb-11c4-405b-b435-f234cbe56a56_2358x1618.png 424w, https://substackcdn.com/image/fetch/$s_!5XGS!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc5c38ffb-11c4-405b-b435-f234cbe56a56_2358x1618.png 848w, https://substackcdn.com/image/fetch/$s_!5XGS!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc5c38ffb-11c4-405b-b435-f234cbe56a56_2358x1618.png 1272w, https://substackcdn.com/image/fetch/$s_!5XGS!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc5c38ffb-11c4-405b-b435-f234cbe56a56_2358x1618.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg role="img" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><title></title><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><div><hr></div><p><em>Mehdi Charki est SOC Manager avec 10 ans d&#8217;experience. SOC Performance est sa newsletter ind&#233;pendante sur la gouvernance, strat&#233;gie et pilotage SOC.</em></p><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://soc-performance.com/subscribe?&quot;,&quot;text&quot;:&quot;S'abonner&quot;,&quot;language&quot;:&quot;fr&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Recevez le prochain num&#233;ro &#8220;Orienter son SOC pour d&#233;tecter les menaces r&#233;elles&#8221;</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Tapez votre e-mail&#8230;" tabindex="-1"><input type="submit" class="button primary" value="S'abonner"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[Voici 4 red flags à repérer sur son contrat SOC]]></title><description><![CDATA[#3 Vous ne lisez pas les CGU d'habitude? Vous n'avez pas ce luxe ici.]]></description><link>https://soc-performance.com/p/4-red-flags-contrat-soc</link><guid isPermaLink="false">https://soc-performance.com/p/4-red-flags-contrat-soc</guid><dc:creator><![CDATA[Mehdi Charki]]></dc:creator><pubDate>Wed, 13 May 2026 06:00:00 GMT</pubDate><enclosure url="https://substack-post-media.s3.amazonaws.com/public/images/69c8efab-9758-4a2d-bd38-193f8de1903d_1200x1200.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="pullquote"><p>J&#8217;ai assist&#233; &#224; une d&#233;mo SOC. Je m&#8217;en souviens encore. Discours fluide. R&#233;f&#233;rences client solides. Puis au bout de 20mn, une slide appara&#238;t : &#8220;Notre catalogue de 2 500 use cases pr&#234;ts &#224; l&#8217;emploi.&#8221; Je d&#233;croche.</p></div><p>On me prendra s&#251;rement pour un fou. Mais 2 500 use cases actifs, adapt&#233;s &#224; votre SI et maintenus, &#231;a n&#8217;existe pas au SOC. Ce que &#231;a veut dire : votre partenaire a un catalogue de r&#232;gles de d&#233;tection, construit pour tous les clients. Pas forc&#233;ment v&#244;tre SI et ses sp&#233;cificit&#233;s.</p><p>Le vrai travail dans un SOC, c&#8217;est le <strong>contexte</strong>. Ce sont les use cases tailor&#233;s, ceux qui collent &#224; votre m&#233;tier, votre infra, vos usages et besoins sp&#233;cifiques. 2 500 r&#232;gles g&#233;n&#233;riques, c&#8217;est rarement suffisant sans travail d&#8217;affinage derri&#232;re.</p><p>Les use cases, c&#8217;&#233;tait le premier signal. Ce n&#8217;&#233;tait pas le seul.</p><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://soc-performance.com/subscribe?&quot;,&quot;text&quot;:&quot;S'abonner&quot;,&quot;language&quot;:&quot;fr&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Recevez le prochain num&#233;ro &#8220;Ce que le SOC du PSG fera le soir de sa finale europ&#233;enne"</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Tapez votre e-mail&#8230;" tabindex="-1"><input type="submit" class="button primary" value="S'abonner"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div><p><strong>Un contrat SOC est un document difficile &#224; lire</strong></p><p>Pourquoi ? Parce qu&#8217;il essaie d&#8217;enfermer dans un &#8220;mot&#8221; (le SOC) un truc qui refuse de se standardiser. Et &#231;a vient de deux facteurs tr&#232;s concrets :</p><p><strong>D&#8217;un c&#244;t&#233;, le client final.</strong> Chaque bo&#238;te a sa propre org, sa propre fa&#231;on de r&#233;agir aux incidents, ses propres risques. Un SOC pour Orange, c&#8217;est pas un SOC pour une ETI du BTP.  Chaque client a besoin de choses diff&#233;rentes en d&#233;tection, en escalade, en r&#233;action. Chaque entreprise a sa propre d&#233;finition du mot &#8220;SOC&#8221;.</p><p><strong>De l&#8217;autre, le prestataire.</strong> Chaque MSSP a sa propre usine &#224; gaz. Ses outils, ses processus, sa d&#233;finition du &#8220;SOC manag&#233;&#8221;. L&#8217;un dit &#8220;on se d&#233;brouille, on d&#233;tecte tout ce qui se passe sur votre r&#233;seau&#8221;, l&#8217;autre dit &#8220;on d&#233;tecte les alertes que si elles remontent des logs&#8221;. Ce n&#8217;est pas la m&#234;me chose, mais &#231;a s&#8217;appelle la m&#234;me chose.</p><p><strong>R&#233;sultat ? </strong>Vous lisez un contrat avec votre prestataire en pensant que vous avez la m&#234;me d&#233;finition de ce qu&#8217;est un SOC.</p><p><strong>Revenons &#224; notre contrat SOC</strong></p><p>Voici les 4 clauses que j&#8217;ai appris &#224; rep&#233;rer en premier. Celles dont l'absence - ou la formulation floue - peuvent co&#251;ter tr&#232;s cher par la suite.</p><p><strong>&#128681; Red flag n&#186;1 Le catalogue de use cases sans engagement sur la customisation</strong></p><p>Combien de r&#232;gles seront &#233;crites sp&#233;cifiquement pour votre SI? Qui les maintient quand votre infra &#233;volue ? Si la r&#233;ponse est vague, vous achetez du g&#233;n&#233;rique.</p><p>Antonin Hily est un practicien SOC avec 25 ans d&#8217;experience. Vous l&#8217;avez peu-&#234;tre lu dans le <a href="https://soc-performance.com/p/4-questions-au-prestataire-soc">num&#233;ro #2 (Questions &#224; poser au prestataire SOC)</a>. Il le formule ainsi :</p><blockquote><p>&#8220;Le catalogue de use cases pr&#234;ts &#224; l&#8217;emploi, &#231;a impressionne en avant-vente. En r&#233;alit&#233;, 80% sont g&#233;n&#233;riques, g&#233;n&#232;rent du bruit sur votre SI, et personne ne les ajuste. La vraie question : combien ont &#233;t&#233; &#233;crits sp&#233;cifiquement pour des entreprises comme la v&#244;tre ?&#8221;</p></blockquote><p>Je vais rajouter un angle mort suppl&#233;mentaire. Les r&#232;gles statiques ne d&#233;tectent que ce qu&#8217;on a anticip&#233;, il faut les compl&#233;ter par de l&#8217;analyse comportementale - ce que les anglo-saxons appellent le UEBA (User &amp; Entity Behavior Analytics).</p><p>Un compte admin AD qui cr&#233;e un nouvel utilisateur &#224; 2h30 du matin depuis le Turkm&#233;nistan - aucune r&#232;gle ne le verra si personne n&#8217;a pens&#233; &#224; l&#8217;&#233;crire en amont.</p><div class="callout-block" data-callout="true"><p>La d&#233;tection comportementale construit une baseline de ce &#224; quoi ressemble un utilisateur &#8220;normal&#8221; dans votre SI, et remonte une alerte d&#232;s que quelque chose d&#233;vie. C&#8217;est de la customisation by design.</p></div><p><em>Ce sujet m&#233;rite un article entier - j&#8217;y reviendrai dans un prochain num&#233;ro.</em></p><p><strong>&#128681; Red flag n&#186;2 Le tuning absent du contrat</strong></p><p>Le tuning, c&#8217;est l&#8217;ajustement continu des r&#232;gles de d&#233;tection du SOC.<br>Antonin est direct l&#224;-dessus :</p><blockquote><p><em>&#8220;Le tuning, c&#8217;est 70% de la valeur d&#8217;un SOC. Si le prestataire ne s&#8217;engage pas sur un cycle de tuning r&#233;gulier (mensuel minimum), tu paies pour un moteur qui crache des alertes que personne ne lit.&#8221;</em></p></blockquote><p>Sans tuning, votre SOC d&#233;tecte ce qu&#8217;il d&#233;tectait le jour de la mise en service. Votre infrastructure &#233;volue, les techniques d&#8217;attaque &#233;voluent. La d&#233;tection, elle, reste fig&#233;e.</p><div class="callout-block" data-callout="true"><p>Cherchez dans votre contrat un engagement explicite sur la fr&#233;quence de tuning. Si ce n&#8217;est pas &#233;crit, ce n&#8217;est pas explicitement pr&#233;vu.</p></div><p><strong>&#128681; Red flag n&#186;3 Le SLA qui prot&#232;ge le prestataire, pas le client</strong></p><p>Dans le contrat que j&#8217;ai lu ce jour-l&#224;, les SLA s&#8217;appliquaient uniquement aux incidents qualifi&#233;s de &#8220;critiques&#8221;. Classique, vous me direz ? Mais en lisant la d&#233;finition de &#8220;critique&#8221;, j&#8217;ai compris l&#224; o&#249; &#231;a coin&#231;ait.</p><p>La d&#233;finition &#233;tait tellement restrictive qu&#8217;un ransomware en cours de propagation dans votre r&#233;seau pouvait tr&#232;s bien ne pas remplir les crit&#232;res. Et s&#8217;il les remplissait malgr&#233; tout, le contrat pr&#233;voyait une clause : les analystes pouvaient requalifier l&#8217;incident apr&#232;s coup. En clair, si le SLA n&#8217;&#233;tait pas respect&#233;, il suffisait de descendre la s&#233;v&#233;rit&#233;. Emball&#233;, c&#8217;est pes&#233;.</p><p>Il y a un 2&#232;me angle que soul&#232;ve Antonin, tout aussi important. Beaucoup de contrats s&#8217;engagent sur la prise en compte de l&#8217;alerte mais pas sur sa qualification.</p><blockquote><p><em>&#8220;Ce qui compte, c&#8217;est en combien de temps l&#8217;alerte est qualifi&#233;e vraie ou fausse, et avec quelle fiabilit&#233;. Prendre une alerte en 15 minutes ne veut rien dire si personne ne s&#8217;engage sur ce qui se passe ensuite.&#8221;</em></p></blockquote><div class="callout-block" data-callout="true"><p>Ce qu&#8217;il faut chercher dans le contrat : la d&#233;finition exacte du &#8220;critique&#8221;, l&#8217;existence d&#8217;une clause de requalification, et un SLA explicite sur la qualification - pas seulement sur la prise en compte.</p></div><p><em>Les SLAs m&#233;ritent un article entier &#233;galement - j&#8217;y reviendrai dans un prochain num&#233;ro.</em></p><p><strong>&#128681; Red flag n&#186;4 La volum&#233;trie et la qualit&#233; des donn&#233;es ing&#233;r&#233;es</strong></p><p>Celui-l&#224;, je l&#8217;aime bien. On ne le voit pas venir.</p><ul><li><p>Quand on d&#233;passe la volum&#233;trie contractuelle, qui supporte le surco&#251;t ? </p></li><li><p>Et surtout, qui est responsable (dans le sens &#8220;accountable&#8221;) de la qualit&#233;, de la quantit&#233; et de l&#8217;indexation des donn&#233;es ing&#233;r&#233;es par le SOC ? </p></li></ul><p>&#9888;&#65039; Ce n&#8217;est pas la tambouille interne du MSSP comme je l&#8217;ai d&#233;j&#224; entendu avant.</p><p>Antonin le confirme : </p><blockquote><p><em>&#8220;On collecte tout&#8221; est un drapeau rouge imm&#233;diat. Collecter tout, c&#8217;est ne rien analyser. Le vrai sujet n&#8217;a jamais &#233;t&#233; le volume de logs ing&#233;r&#233;s, mais quelles sources sont pars&#233;es proprement, normalis&#233;es, corr&#233;l&#233;es.</em></p></blockquote><p>Un SOC qui ing&#232;re tout travaille dans le vide. Il g&#233;n&#232;re du bruit, rate des signaux et donc des alertes. En plus de co&#251;ter cher en licenses et stockage. </p><p>Quand &#231;a arrive, il trouvera des arguments &#8220;C&#8217;est vos logs qui ne sont pas au bon format&#8221;. Si personne n&#8217;est officiellement responsable de la qualit&#233; de ce qui entre, personne ne sera responsable de ce qui s&#8217;y passe et des cons&#233;quences.</p><div class="callout-block" data-callout="true"><p>Si votre prestataire n&#8217;est pas incit&#233; (contractuellement, j&#8217;entends) &#224; optimiser les logs collect&#233;s, il n&#8217;aura aucun v&#233;ritable int&#233;r&#234;t &#224; d&#233;penser du temps pour le faire.</p></div><p><strong>La question qui fait la diff&#233;rence</strong></p><p>Antonin a une m&#233;thode imparable pour griller un avant-vente qui survend.</p><blockquote><p><em>Je demande &#224; voir un ticket d&#8217;incident trait&#233;. Pas une slide. Un vrai ticket, anonymis&#233;, du d&#233;but &#224; la fin. Avec l&#8217;horodatage, l&#8217;analyse, la qualification, la d&#233;cision. Les bons prestataires en sortaient un en cinq minutes. Les autres bottaient en touche.</em></p></blockquote><p>Un contrat SOC engage souvent sur trois ans. Ce que vous signez aujourd&#8217;hui, c&#8217;est le niveau de protection dont vous disposerez le jour o&#249; vous en aurez vraiment besoin.</p><p>Lisez-le attentivement. Et prenez le temps d&#8217;identifier ce qui est couvert dans votre SOC et ce qui ne l&#8217;est pas.</p><div><hr></div><p><em>Mehdi Charki est SOC Manager avec 10 ans d&#8217;experience. SOC Performance est sa newsletter ind&#233;pendante sur la gouvernance, strat&#233;gie et pilotage SOC.</em></p><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://soc-performance.com/subscribe?&quot;,&quot;text&quot;:&quot;S'abonner&quot;,&quot;language&quot;:&quot;fr&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Recevez le prochain num&#233;ro &#8220;Ce que le SOC du PSG fera le soir de sa finale europ&#233;enne&#8221;</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Tapez votre e-mail&#8230;" tabindex="-1"><input type="submit" class="button primary" value="S'abonner"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[500k€/an pour un SOC bancal]]></title><description><![CDATA[#2 Les questions que tout DSI/RSSI doit poser &#224; son presta. Sans &#234;tre m&#233;ga technique.]]></description><link>https://soc-performance.com/p/4-questions-au-prestataire-soc</link><guid isPermaLink="false">https://soc-performance.com/p/4-questions-au-prestataire-soc</guid><dc:creator><![CDATA[Mehdi Charki]]></dc:creator><pubDate>Wed, 29 Apr 2026 06:00:00 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!SUBx!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F227b4840-8f46-438a-958e-228ffc65ce46_1282x1130.jpeg" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="pullquote"><p><em>Savez-vous ce que vous achetez ? D&#233;cryptage de 50+ relations Client &#8660; Fournisseur SOC observ&#233;es : les questions que vous n&#8217;osez pas amener sur la table avant de signer.</em></p></div><p>Quand j&#8217;ai d&#233;barqu&#233; chez Orange Cyberdefense fin 2016, il y avait deux noms qui revenaient avec insistance dans toutes les conversations.</p><p>Emmanuel Macron, qui allait devenir pr&#233;sident quelques mois plus tard.<br>Et Antonin.</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="https://substackcdn.com/image/fetch/$s_!SUBx!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F227b4840-8f46-438a-958e-228ffc65ce46_1282x1130.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="https://substackcdn.com/image/fetch/$s_!SUBx!,w_424,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F227b4840-8f46-438a-958e-228ffc65ce46_1282x1130.jpeg 424w, https://substackcdn.com/image/fetch/$s_!SUBx!,w_848,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F227b4840-8f46-438a-958e-228ffc65ce46_1282x1130.jpeg 848w, https://substackcdn.com/image/fetch/$s_!SUBx!,w_1272,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F227b4840-8f46-438a-958e-228ffc65ce46_1282x1130.jpeg 1272w, https://substackcdn.com/image/fetch/$s_!SUBx!,w_1456,c_limit,f_webp,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F227b4840-8f46-438a-958e-228ffc65ce46_1282x1130.jpeg 1456w" sizes="100vw"><img src="https://substackcdn.com/image/fetch/$s_!SUBx!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F227b4840-8f46-438a-958e-228ffc65ce46_1282x1130.jpeg" width="547" height="482.14508580343215" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/227b4840-8f46-438a-958e-228ffc65ce46_1282x1130.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:1130,&quot;width&quot;:1282,&quot;resizeWidth&quot;:547,&quot;bytes&quot;:431221,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://soc-performance.com/i/195601642?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F227b4840-8f46-438a-958e-228ffc65ce46_1282x1130.jpeg&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="https://substackcdn.com/image/fetch/$s_!SUBx!,w_424,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F227b4840-8f46-438a-958e-228ffc65ce46_1282x1130.jpeg 424w, https://substackcdn.com/image/fetch/$s_!SUBx!,w_848,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F227b4840-8f46-438a-958e-228ffc65ce46_1282x1130.jpeg 848w, https://substackcdn.com/image/fetch/$s_!SUBx!,w_1272,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F227b4840-8f46-438a-958e-228ffc65ce46_1282x1130.jpeg 1272w, https://substackcdn.com/image/fetch/$s_!SUBx!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F227b4840-8f46-438a-958e-228ffc65ce46_1282x1130.jpeg 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg role="img" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><title></title><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Le mec &#224; droite, c&#8217;est Antonin.</p><p>C&#8217;&#233;tait une sorte de l&#233;gende dans l&#8217;open-space d&#8217;Orange &#224; Rueil-Malmaison. Lui et son &#233;quipe avaient mont&#233; des SOC pour une bonne partie des entreprises fran&#231;aises. Des contrats allant de 150K&#8364; &#224; 3M&#8364; par an sign&#233;s par des RSSI et des DSI qui - pour la plupart - contractualisent un service SOC pour la premi&#232;re fois.</p><p>Ce qui m&#8217;a interpell&#233; : les clients &#233;taient comp&#233;tents et plut&#244;t bien intentionn&#233;s. Par contre, la plupart n&#8217;avait aucune r&#233;f&#233;rence ou grille cr&#233;dible pour &#233;valuer objectivement ce qu&#8217;ils achetaient. Hormis le sourire rassurant d&#8217;Antonin, une chemise bien repass&#233;e et une poign&#233;e de main ferme.</p><p>C&#8217;&#233;tait il y a plus de 10 ans. Pourtant, ce constat est toujours d&#8217;actualit&#233; aujourd&#8217;hui.</p><p>Antonin est mon invit&#233; sp&#233;cial du jour pour adresser le sujet (D&#233;sol&#233; pour ceux qui attendaient Manu. Il a d&#8217;autres priorit&#233;s en ce moment).</p><p>Antonin est d&#233;sormais CTO et General Manager d&#8217;un &#233;diteur de solution NDR. Il a fond&#233; la 1&#232;re &#233;quipe SOC de CGI en France en 2006 - &#224; une &#233;poque o&#249; le terme &#8220;SOC&#8221; &#233;tait encore flou. Il a construit l&#8217;&#233;quipe d&#233;tection chez Atheos (rachet&#233;e par Orange), restructur&#233; le SOC de Sopra Steria, a &#233;t&#233; directeur cyber chez Capgemini. Il a vu des dizaines de contrats SOC se n&#233;gocier. Des bons. Des moins bons.</p><p><em>Cet article est ind&#233;pendant et n&#8217;est pas sponsoris&#233;. Antonin a gentiment accept&#233; l&#8217;invitation en tant que praticien cyber et SOC avec plus de 25 ans d&#8217;exp&#233;rience.</em></p><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://soc-performance.com/subscribe?&quot;,&quot;text&quot;:&quot;S'abonner&quot;,&quot;language&quot;:&quot;fr&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Recevez le prochain num&#233;ro &#8220;Les red flags &#224; rep&#233;rer sur son contrat SOC&#8221;</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Tapez votre e-mail&#8230;" tabindex="-1"><input type="submit" class="button primary" value="S'abonner"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div><div><hr></div><p><strong>Les fameuses questions</strong></p><p>Quand on signe un contrat SOC, on est dans une position inconfortable. On s&#8217;engage, en g&#233;n&#233;ral sur 3 ans. On ne sait pas exactement ce qu&#8217;on ach&#232;te en terme de qualit&#233; de service. On doit faire confiance aux slides, aux commerciaux qui les pr&#233;sentent, aux certifs, aux r&#233;f&#233;rences clients.</p><p>Surtout, on ne veut pas risquer d&#8217;ab&#238;mer la relation de confiance avec son prestataire avant m&#234;me le d&#233;marrage. En challengeant et en demandant des comptes.</p><p>Sauf que le diable se cache dans ce qu&#8217;on n&#8217;a pas os&#233; demander avant de signer.</p><p>J&#8217;ai demand&#233; &#224; Antonin les questions qu&#8217;un DSI ou RSSI doit mettre au clair avec son prestataire SOC, id&#233;alement avant de contractualiser. </p><blockquote><p>La 1&#232;re question d&#8217;Antonin : <em>&#8220;Montrez-moi la proc&#233;dure exacte pour un ransomware d&#233;tect&#233; samedi &#224; 3h du matin. Qui appelle qui, en combien de temps, et qui d&#233;cide de couper quoi ?&#8221;</em></p></blockquote><p>Les prestataires vendent souvent de la d&#233;tection, pas de la r&#233;ponse. Quand vous forcez la d&#233;monstration du sc&#233;nario r&#233;el, vous voyez imm&#233;diatement si la cha&#238;ne tient avec un runbook structur&#233; ou si c&#8217;est juste une slide. Ou un avenant qui appara&#238;tra dans votre prochain renouvellement.</p><div class="callout-block" data-callout="true"><p>Ma reco : Allez au bout de la d&#233;mo et ne vous arr&#234;tez pas sur la slide affich&#233;e.</p></div><blockquote><p>La 2&#232;me : <em>&#8220;Quel pourcentage de faux positifs attendez-vous par semaine sur mon SI, et qui paie leur traitement ?&#8221;</em></p></blockquote><p>Le vrai co&#251;t d&#8217;un SOC, c&#8217;est le bruit. Dans mon<a href="https://soc-performance.com/p/arretez-de-compter-les-alertes-du"> premier num&#233;ro</a>, j&#8217;expliquais qu&#8217;un SOC qui traite 80% de faux positifs d&#233;veloppe un r&#233;flexe dangereux : ses analystes ferment les alertes plus vite, avec moins d&#8217;attention. C&#8217;est exactement l&#224; que les vraies attaques passent. Un prestataire qui promet &#8220;peu de faux positifs&#8221; sans engagement chiffr&#233; vous vend un r&#234;ve. Et quand &#231;a explose, ce sont vos &#233;quipes op&#233;rationnelles qui encaissent - pas les siennes.</p><div class="callout-block" data-callout="true"><p>Ma reco : Visez un engagement de 10% &#224; 20% de faux-positifs et surtout &#233;crivez-le sur le contrat. Associ&#233; &#224; un SLA, c&#8217;est m&#234;me mieux.</p></div><blockquote><p>La 3&#232;me question d&#8217;Antonin, la plus sous-estim&#233;e : <em>&#8220;Si je r&#233;silie dans 12 mois, qui est propri&#233;taire des r&#232;gles de d&#233;tection d&#233;velopp&#233;es pour mon p&#233;rim&#232;tre ?&#8221;</em></p></blockquote><p>Neuf fois sur dix, la r&#233;ponse est : le prestataire. Vous repartez &#224; z&#233;ro. C&#8217;est un vendor lock-in - une d&#233;pendance forc&#233;e - que personne ne voit venir au moment de signer.</p><div class="callout-block" data-callout="true"><p>Ma reco : Dans l&#8217;id&#233;al, assurez-vous que vos r&#232;gles de d&#233;tection vous appartiennent.</p></div><blockquote><p>4&#232;me et derni&#232;re question : <em>&#8220;Combien d&#8217;analystes d&#233;di&#233;s, physiquement, &#224; mon compte ?&#8221;</em></p></blockquote><p>Vous seriez surpris. La r&#233;ponse honn&#234;te est souvent : z&#233;ro. L&#8217;analyste existe. Mais il est mutualis&#233; sur 10, 15 clients. Son temps r&#233;el sur votre compte se compte en minutes par jour. Le reste, c&#8217;est du jonglage de contexte : passer d&#8217;une plateforme &#224; un autre, d&#8217;un client &#224; l&#8217;autre. C&#8217;est le mod&#232;le &#233;conomique du SOC externalis&#233; mutualis&#233; et il faut en &#234;tre conscient.</p><div class="callout-block" data-callout="true"><p>Mon avis : Certains MSSP arrivent toutefois &#224; en tirer parti en mutualisant les analystes par secteur - ce qui cr&#233;e une forme d&#8217;intelligence collective.</p></div><div><hr></div><p><strong>Rendre les vrais KPIs digestes</strong></p><p>Dans le <a href="https://soc-performance.com/p/arretez-de-compter-les-alertes-soc">num&#233;ro #1</a>, je listais les indicateurs qui comptent vraiment : taux de faux positifs, MTTD, ratio de revue des use cases, taux de d&#233;tection sur sc&#233;narios simul&#233;s. La question qu&#8217;un RSSI d&#8217;une filiale m&#8217;a pos&#233; la semaine derni&#232;re : comment je pr&#233;sente &#231;a au COMEX sans perdre tout le monde ?</p><p>La r&#232;gle d&#8217;Antonin est simple. Ne jamais pr&#233;senter un KPI sans le traduire en question business.</p><blockquote><p><em>&#8220;Sur 100 sc&#233;narios d&#8217;attaque test&#233;s ce trimestre, combien en a-t-on attrap&#233;s ?&#8221;</em> </p></blockquote><p>C&#8217;est la couverture effective - pas th&#233;orique.</p><blockquote><p><em>&#8220;Si on se prend un vrai incident demain, en combien de temps d&#233;tecte-t-on, contient-on ?&#8221;</em> </p></blockquote><p>C&#8217;est le MTTD et le MTTR, mais sur sc&#233;nario r&#233;el. Pas en moyenne sur du bruit.</p><blockquote><p><em>&#8220;Combien d&#8217;heures-analyste gaspill&#233;es sur du faux positif ce mois-ci ?&#8221;</em> </p></blockquote><p>C&#8217;est le co&#251;t cach&#233; que votre reporting mensuel n&#8217;affiche jamais.</p><p>Sa m&#233;taphore : </p><blockquote><p><em>&#8220;Un SOC, c&#8217;est un service de garde aux urgences. On ne juge pas un service d&#8217;urgences au nombre de patients accueillis. On le juge au temps de prise en charge des cas graves. Le jour o&#249; vous arrivez avec un infarctus, vous vous fichez qu&#8217;ils aient trait&#233; 800 bobos dans la semaine.&#8221;</em></p></blockquote><div><hr></div><p><strong>Attention au claquage</strong></p><p>Antonin a plus d&#8217;une m&#233;taphore dans son sac. En voici une derni&#232;re marquante.</p><blockquote><p><em>"Un SOC, c&#8217;est un muscle. &#199;a se construit, &#231;a s&#8217;entretient, &#231;a se teste. Un muscle qu&#8217;on ne challenge jamais s&#8217;atrophie. Le jour de l&#8217;incident, vous d&#233;couvrez qu&#8217;il n&#8217;est plus l&#224;.&#8221;</em></p></blockquote><p>Ces questions, c&#8217;est votre premier test de r&#233;sistance. Posez-les avant de signer, &#224; votre prochain comit&#233;, ou avant votre prochain renouvellement de contrat.<br>Un prestataire solide a d&#233;j&#224; les &#233;l&#233;ments et r&#233;pondra sans h&#233;siter.<br>S&#8217;il botte en touche ? &#231;a vous donne une information tr&#232;s utile.</p><div><hr></div><p><em>Mehdi Charki est SOC Manager avec 10 ans d&#8217;experience. SOC Performance est sa newsletter ind&#233;pendante sur la gouvernance, strat&#233;gie et pilotage SOC.</em></p><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://soc-performance.com/subscribe?&quot;,&quot;text&quot;:&quot;S'abonner&quot;,&quot;language&quot;:&quot;fr&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Recevez le prochain num&#233;ro &#8220;Les red flags &#224; rep&#233;rer sur son contrat SOC&#8221; </p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Tapez votre e-mail&#8230;" tabindex="-1"><input type="submit" class="button primary" value="S'abonner"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[Arrêtez de compter les alertes du SOC]]></title><description><![CDATA[#1 Pourquoi traiter 3 952 alertes par mois ne veux absolument rien dire]]></description><link>https://soc-performance.com/p/arretez-de-compter-les-alertes-soc</link><guid isPermaLink="false">https://soc-performance.com/p/arretez-de-compter-les-alertes-soc</guid><dc:creator><![CDATA[Mehdi Charki]]></dc:creator><pubDate>Wed, 15 Apr 2026 06:00:00 GMT</pubDate><enclosure url="https://substack-post-media.s3.amazonaws.com/public/images/148f4548-41ff-4579-994a-c1df739c91ba_802x408.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<div class="pullquote"><p><em>Vous avez externalis&#233; votre SOC. Vous assistez aux comit&#233;s, les indicateurs sont au vert. Mais vous n&#8217;&#234;tes pas s&#251;r que &#231;a tourne bien. Ce num&#233;ro est pour vous.</em></p></div><p>&#8220;Mehdi, fais bien ressortir le nombre d&#8217;alertes pour montrer qu&#8217;on travaille bien au SOC.&#8221; C&#8217;est ce que m&#8217;a dit un jour mon RSSI dans un grand groupe fran&#231;ais.</p><p>Je l&#8217;ai regard&#233; d&#8217;un demi-&#339;il. Il m&#8217;a regard&#233; aussi. Je savais, il savait.</p><p>Alors j&#8217;ai acquiesc&#233;. J&#8217;ai sorti les chiffres. La slide a &#233;t&#233; pr&#233;sent&#233;e &#224; la direction. Les chiffres sont parlants. Avec &#231;a, on d&#233;fend notre budget pour l&#8217;ann&#233;e prochaine.</p><p>Cette semaine-l&#224;, on avait rat&#233; un incident majeur qui aurait pu &#234;tre d&#233;tect&#233; plus t&#244;t. On ne manquait pas de monde. On ne manquait pas de savoir-faire. On &#233;tait occup&#233;s &#224; traiter le backlog.</p><p>C&#8217;est le probl&#232;me fondamental des KPIs SOC tels qu&#8217;ils sont souvent pr&#233;sent&#233;s : on mesure ce qui est facile &#224; comprendre pour un d&#233;cideur. Pas ce qui compte vraiment.</p><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://soc-performance.com/subscribe?&quot;,&quot;text&quot;:&quot;S'abonner&quot;,&quot;language&quot;:&quot;fr&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Recevez le prochain num&#233;ro <em>&#8220;Evaluer votre SOC externalis&#233; sans &#234;tre expert technique&#8221;</em></p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Tapez votre e-mail&#8230;" tabindex="-1"><input type="submit" class="button primary" value="S'abonner"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div><div><hr></div><p><strong>Le pi&#232;ge du volume</strong></p><p>Quand vous vous demandez &#8220;est-ce que le SOC fonctionne bien ?&#8221;, le r&#233;flexe naturel est de vous sortir un chiffre rassurant. 3 952 alertes trait&#233;es ce mois. <br>50 000 cette ann&#233;e. Les &#233;quipes sont occup&#233;es, tout va bien.</p><p>C&#8217;est un biais cognitif classique : on accorde de la valeur &#224; ce qui est facile &#224; voir et &#224; compter. Le volume d&#8217;alertes ici, m&#234;me s&#8217;il ne dit rien sur l&#8217;essentiel.</p><p>Car traiter beaucoup d&#8217;alertes (manuellement, j&#8217;entends), &#231;a veut aussi dire que le SOC est sous pression constante. Que les analystes ferment des tickets en boucle sans jamais lever la t&#234;te. Et que les r&#232;gles de d&#233;tection g&#233;n&#232;rent tellement de bruit que les vrais signaux se noient dedans.</p><p>Le volume d&#8217;alertes mesure l&#8217;activit&#233;. Il ne mesure pas l&#8217;efficacit&#233;.<br>Cette confusion-l&#224; co&#251;te cher.</p><div><hr></div><p><strong>Ce qu&#8217;il faut mesurer &#224; la place</strong></p><p>Voici les indicateurs que je regarde quand je veux vraiment &#233;valuer la maturit&#233; d&#8217;un SOC. Pour savoir si le dispositif tient la route face &#224; une vraie attaque.</p><p><strong>Le taux de faux positifs</strong></p><p>C'est le ratio entre les alertes qui ne m&#232;nent &#224; rien et le total des alertes g&#233;n&#233;r&#233;es. Un taux &#233;lev&#233;, c'est le signe que vos r&#232;gles de d&#233;tection sont mal calibr&#233;es. Et un SOC qui traite 80% de faux positifs finit par d&#233;velopper un r&#233;flexe dangereux : ses analystes ferment les alertes plus vite, avec moins d'attention. </p><div class="callout-block" data-callout="true"><p>C'est dans ce contexte que les attaques r&#233;elles passent inaper&#231;ues.</p></div><p><strong>Le MTTD (Mean Time to Detect)</strong></p><p>Combien de temps s&#8217;&#233;coule entre le d&#233;but d&#8217;une attaque et le moment o&#249; votre SOC la d&#233;tecte ? C&#8217;est le KPI qui fait mal, parce que la r&#233;ponse est souvent mauvaise. La moyenne mondiale d&#233;passe 200 jours. DEUX CENT JOURS pendant lesquels un attaquant peut se d&#233;placer lat&#233;ralement dans votre r&#233;seau, exfiltrer des donn&#233;es, pr&#233;parer une attaque &#233;labor&#233;e.</p><div class="callout-block" data-callout="true"><p>Combien de temps se passe entre l&#8217;infection et la d&#233;tection? Mesurez-le</p></div><p><strong>Le ratio de revue des use cases</strong></p><p>Un use case SOC, c&#8217;est un sc&#233;nario d&#8217;attaque que votre &#233;quipe surveille activement. Une r&#232;gle de d&#233;tection associ&#233;e &#224; un comportement suspect pr&#233;cis. Le probl&#232;me : ces r&#232;gles vieillissent. Les environnements changent, les formats de logs &#233;voluent, les techniques des attaquants aussi. Une r&#232;gle jamais r&#233;vis&#233;e devient progressivement inutile - un bout de code qui ne sert plus &#224; grand chose.</p><div class="callout-block" data-callout="true"><p>Quel pourcentage de vos r&#232;gles ont &#233;t&#233; revues ces six derniers mois ? Si la r&#233;ponse est &#8220;on ne sait pas&#8221; ou &#8220;tr&#232;s peu&#8221;, c&#8217;est un signal d&#8217;alarme.</p></div><p><strong>Le taux de d&#233;tection sur sc&#233;narios simul&#233;s</strong></p><p>C&#8217;est le test de r&#233;alit&#233; ultime. Lors d&#8217;un exercice red team, purple team ou pentest, est-ce que votre SOC voit ce que l&#8217;attaquant fait ? D&#233;tecte-t-il les mouvements lat&#233;raux, les tentatives d&#8217;escalade de privil&#232;ges, les exfiltrations simul&#233;es ?</p><div class="callout-block" data-callout="true"><p>Ce KPI est inconfortable parce qu&#8217;il expose vraiment les angles morts du SOC. Mais c&#8217;est pr&#233;cis&#233;ment pour &#231;a qu&#8217;il est utile. Perso, je pr&#233;f&#232;re largement le d&#233;couvrir lors d&#8217;un exercice contr&#244;l&#233; que lors d&#8217;un vrai incident.</p></div><p><strong>Le nombre de threat huntings proactifs par mois</strong></p><p>On parle ici d&#8217;investigation qui part d&#8217;une hypoth&#232;se, pas &#224; la suite d&#8217;une alerte.<br><em>&#8220;Et si un attaquant &#233;tait d&#233;j&#224; dans notre SI en ce moment ? O&#249; regarderions-nous ?&#8221;<br>&#8220;Et si il avait dump les credentials d&#8217;un admin AD. comment est-ce qu'on le saurait ?&#8221;</em> <br>C&#8217;est une d&#233;marche proactive, structur&#233;e, qui demande du temps et de la comp&#233;tence.</p><div class="callout-block" data-callout="true"><p>Un SOC qui ne fait jamais de threat hunting est un SOC purement r&#233;actif. Il attend que l&#8217;alarme sonne. Un SOC mature cherche avant que &#231;a sonne.</p></div><div><hr></div><p><strong>Ce que &#231;a change concr&#232;tement pour vous</strong></p><p>Vous n&#8217;avez pas besoin de ma&#238;triser ces indicateurs dans le d&#233;tail. Mais vous avez besoin de les poser sur la table lors de votre prochain comit&#233;. C&#8217;est eux les experts apr&#232;s tout.</p><p> Posez simplement ces deux questions : <em>&#8220;Quel est notre MTTD actuel, et comment il &#233;volue ?&#8221;</em> <em>&#8220;Quel pourcentage de nos use cases ont &#233;t&#233; r&#233;vis&#233;s ces six derniers mois ?&#8221;</em></p><p>S&#8217;ils ne savent pas r&#233;pondre, vous avez votre r&#233;ponse sur l&#8217;&#233;tat de votre SOC.</p><div><hr></div><p><em>Mehdi Charki est SOC Manager avec 10 ans d&#8217;experience. SOC Performance est sa newsletter ind&#233;pendante sur la gouvernance, strat&#233;gie et pilotage SOC.</em></p><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://soc-performance.com/subscribe?&quot;,&quot;text&quot;:&quot;S'abonner&quot;,&quot;language&quot;:&quot;fr&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Recevez le prochain num&#233;ro &#8220;Evaluer votre SOC externalis&#233; sans &#234;tre expert technique&#8221;</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Tapez votre e-mail&#8230;" tabindex="-1"><input type="submit" class="button primary" value="S'abonner"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item></channel></rss>