Bâtir une capacité de détection
Collecter des journaux ne suffit pas à détecter. Sans sources pertinentes, sans règles adaptées à votre environnement et sans qualification humaine, une plateforme coûte cher et ne produit que du bruit. Voici comment nous construisons une détection réellement exploitable.
Le problème n'est pas la donnée, c'est le signal
La plupart des organisations disposent déjà de journaux — annuaire, postes, pare-feu, cloud — mais ne peuvent pas répondre à des questions simples : saurions-nous qu'un compte à privilèges a été utilisé depuis un poste inhabituel ? qu'un accès a été créé hors procédure ? qu'une exfiltration a commencé ?
Deux écueils reviennent. Le premier consiste à tout collecter sans priorité, ce qui fait exploser les coûts d'ingestion sans améliorer la détection. Le second est de laisser les règles par défaut, qui génèrent trop d'alertes de faible valeur : le dispositif devient vite ignoré, et les vrais signaux se noient.
Notre démarche part des scénarios qui vous menacent réellement, en sélectionnant les sources qui les couvrent, puis en écrivant et en ajustant les détections correspondantes. La qualification humaine complète le dispositif : une alerte n'a de valeur que si quelqu'un la traite et la conclut.
- Sources critiques absentes du périmètre de collecte
- Alertes trop nombreuses, donc plus personne ne les traite
- Détections génériques, inadaptées à votre environnement
- Aucune procédure de qualification ni d'escalade
- Coûts d'ingestion qui dérivent sans gain de détection
Une chaîne où chaque étage filtre et enrichit
Comment nous procédons
On démarre sur un périmètre restreint mais utile, puis on étend une fois la chaîne éprouvée.
Scénarios de menace
Identification des scénarios qui vous concernent réellement — rançongiciel, compromission de messagerie, abus de comptes à privilèges, exfiltration — et des actifs à protéger en priorité.
Sélection des sources
Choix des journaux qui couvrent ces scénarios, avec un arbitrage explicite entre valeur de détection et coût d'ingestion. Mieux vaut cinq sources bien exploitées que trente inutilisées.
Cas d'usage de détection
Écriture et réglage des règles, alignées sur MITRE ATT&CK, avec des seuils adaptés à votre environnement. Chaque détection s'accompagne de sa procédure de traitement.
Triage et réduction du bruit
Mise en place du processus de qualification, des priorités et de l'escalade, puis ajustement itératif pour éliminer les faux positifs récurrents.
Exploitation et progression
Supervision managée (SOC-E ou SOC-X), threat hunting proactif, reporting lisible et enrichissement continu des détections à mesure que votre exposition évolue.
Plusieurs expertises, un seul interlocuteur
Construire la détection, l'exploiter et savoir réagir quand elle se déclenche : les trois volets sont indissociables.
- Scénarios de menace priorisés et sources associées
- Plateforme de collecte configurée et documentée
- Bibliothèque de cas d'usage de détection
- Procédures de triage, de priorisation et d'escalade
- Reporting régulier et plan d'amélioration continue
Questions fréquentes
Sauriez-vous détecter une intrusion aujourd'hui ?
Partons de vos scénarios de menace : nous cadrons les sources et les détections qui comptent vraiment.