Nouvelle alerte : Compte user compromis sur le SI principal du client. L’analyste du prestataire fait son boulot, envoie ses conclusions au client et ferme le ticket.
Dans les délais. Rien à redire sur le papier.
Sauf que dix jour plus tôt, il y a eu une crise cyber et une dizaine de comptes compromis sur le SI industriel, non monitoré par le SOC.
C’était le même attaquant. L’analyste n’a pas fait le lien avec la compromission d’il y a dix jours. Celle qui touchait un périmètre que le SOC ne supervisait même pas.
Je ne lui jette pas la pierre. Il avait un SLA qui tournait, le délai de traitement prévu au contrat. Le genre de chrono qui ne laisse pas vraiment le temps de remonter le fil et prendre le temps de bien faire les choses.
Et je le vois souvent. Pressé par les délais, l’analyste accélère et balance au client une conclusion un peu rapide. Des fois, il se dit qu’il complétera le ticket plus tard. Ce « plus tard » n’arrive jamais : le ticket urgent suivant est déjà là, et le précédent finit noyé dans la masse.
J’appelle ça la dette d’investigation
Tout ce qu’un SOC choisit de ne pas creuser, faute de temps, de moyens ou de compétences.
Un analyste, même expérimenté, qui a deux incidents dans sa journée prend le temps de bien faire les choses. Quand il en a vingt, il fait au plus efficace.
Accès non autorisé ? Je reset le password, le MFA et je révoque la session. Fin.
Le fisc vient d’en faire les frais. Dans son rapport sur les attaques de cet été contre la DGFiP, l’ANSSI recense près d’une trentaine de comptes compromis par des infostealers (des logiciels espions qui aspirent les mots de passe enregistrés sur un PC).
Une phrase m’a frappé dans le rapport : l’analyse systématique des activités « est très chronophage et ne peut être assurée de manière exhaustive ».
Fin juin, un partenaire signale un compte compromis. La DGFiP répond le jour même : on est au courant, le compte est réinitialisé. Petit problème, ce compte avait servi à exfiltrer des données cinq jours plus tôt. Et les analyses du SOC ne l’avaient pas vu passer.
Cerise sur le gâteau : le SOC ne supervisait pas le portail ADER, celui par lequel l’attaquant sortait les données.
Un périmètre pas supervisé, des resets à la chaîne, personne pour faire le lien. Ça ne vous rappelle rien ? C’est mon anecdote. Mêmes faits. Pure coïncidence par contre, je n’ai jamais mis les pieds à Bercy !
Mais je ne vais pas leur taper dessus. Cette réalité, on la retrouve à des degrés différents dans quasiment tous les SOC. Je le sais, vous le savez.
Pourquoi votre MSSP ne vous en parlera pas
Côté client, ce que vous voyez, ce sont des tickets fermés dans les temps et un dashboard tout vert. Un reset de mot de passe, ça se boucle vite. Personne ne viendra vous dire que l’investigation s’est arrêtée là.
Et je comprends le prestataire. Écrire dans un reporting « celui-là, on l’a traité à moitié », c’est donner au client le bâton pour se faire battre.
Tant que le contrat récompense la vitesse et sanctionne l’aveu, on n’ira pas bien loin.
Une dette avec une date de péremption
Sous mon post LinkedIn de la semaine dernière, Samir Cherbani (Head of SecOps et CTI chez HPS, au Maroc) a mis le doigt sur ce qui me manquait. Cette dette expire. Et c’est justement ce qui la rend plus dangereuse que la dette technique.
Les logs, vos journaux d’événements, ne sont gardés qu’un temps. Chez les boites que je croise, c’est entre 3 et 6 mois. Une fois ce délai passé, vous ne saurez jamais ce que l’attaquant a fait pendant qu’il avait la main. Même en y mettant tout le budget du monde.
Samir rappelle aussi qu’un reset ne fait pas tout le ménage. Exemple : règles de transfert créées dans la boîte mail, applis tierces (OAuth) que l’attaquant a autorisées, cookies de session toujours présent, infostealer encore déployé.
La DGFiP l’a appris à ses dépens. D’après l’ANSSI, le reset du 24 juin n’a coupé ni la session de l’attaquant ni l’exfiltration en cours. Qui a continué comme si de rien n’était.
« C’est un symptôme »
Aurélien Cuvelier, incident responder senior chez Mastercard, n’était pas tout à fait d’accord. Pour lui, la dette d’investigation est d’abord un symptôme. Si l’analyste manque de temps, il faut traiter la cause : affiner les règles quand il y a trop d’alertes, enrichir et automatiser une partie du tri quand elles sont trop longues à analyser, et renforcer l’équipe quand la charge est trop élevée, tout simplement.
Ce qu’il décrit est juste. C’est l’état de l’art du SOC, disons.
Dans la vraie vie, on n’y est pas toujours, et pas sur toutes les règles en même temps. Une règle fine-tunée depuis cinq ans et une règle toute neuve sur un nouveau scope, ça ne fait pas le même bruit. Et une crise, ça ne prévient pas.
C’est comme la ceinture et l’airbag. Ce n’est pas parce que tout le monde conduit bien que tu t’en passes. Il y a toujours des imprévus, même avec les meilleurs analystes et outils du marché.
Ma proposition
Un tag « Clôturé en mode dégradé » dans l’outil de ticketing du prestataire. L’analyste le coche quand il ferme un incident confirmé sans avoir investigué toute la période d’exposition.
Dit comme ça, ça paraît simple. Mais sans quelques règles autour, ce tag ne servira à rien.
Règle 1 : cocher la case ne coûte aucune pénalité. Ça s’écrit dans le contrat. Sinon personne ne la cochera, et vous aurez un joli 0 % qui ne veut rien dire.
Règle 2 : chaque ticket tagué a une échéance, fixée selon sa priorité. Quand la charge retombe, un analyste reprend ces tickets à froid, en commençant par ceux dont les logs vont expirer en premier. L’idée, c’est de rembourser la dette avant que les preuves disparaissent.
Règle 3 : le taux de dégradé passe en comité de pilotage, tous les mois. Au-delà de 25 % des incidents confirmés, je commencerais à m’inquiéter. À ce niveau-là, on a dépassé le simple coup de bourre : le problème est structurel. Et c’est là que les leviers d’Aurélien entrent en jeu (tuning des règles, automatisation, renfort).
Petit bonus pour vérifier que le tag est honnête : tirez trois tickets au hasard chaque mois et demandez au prestataire la chronologie complète de ce qu’a fait l’attaquant. Vous verrez vite si son 0 % tient la route.
Mon avis
Il faut adapter nos indicateurs à la réalité du terrain. Accepter que la charge de travail dégrade la qualité des investigations. Et tracer ça pour pouvoir s’améliorer.
Un SOC qui m’affiche 0 % de dégradé, ça ne me rassure pas du tout. Soit il est surdimensionné, soit il cache sa dette. Et des SOC surdimensionnés, je n’en ai jamais croisé.
Alors, si vous demandiez ce taux à votre SOC demain matin, il vous répondrait quoi ?
Mehdi Charki est SOC Manager avec 10 ans d’expérience. SOC Performance est sa newsletter indépendante sur la gouvernance, la stratégie et le pilotage SOC.

