Aller au contenu principal
RenseignementMis à jour le 3 septembre 2026

SOC (centre des opérations de sécurité)

Un centre des opérations de sécurité est l’équipe — et le lieu — chargée de surveiller, détecter, investiguer et traiter les incidents en continu. Ses analystes s’appuient sur le renseignement, les plateformes SIEM et des playbooks pour trier efficacement les alertes.

Un SOC est l’équipe qui veille. Il reçoit les alertes que produit chaque contrôle de sécurité, décide lesquelles sont réelles, et transmet les réelles aux répondants ou les traite lui-même. Il tourne en équipes parce que les attaquants n’ont pas d’horaires de bureau, et il est mesuré sur la vitesse à laquelle il remarque et la rareté de ce qu’il manque.

Le problème quotidien est le volume. Un environnement de taille moyenne produit des milliers d’alertes par jour, la plupart bénignes, et chacune nomme des indicateurs : une adresse source, un domaine de destination, une empreinte de fichier. Le premier geste de l’analyste, sur presque chaque alerte, est de savoir si ces indicateurs sont connus.

Le renseignement n’est donc pas un rapport que le SOC lit, mais une recherche qu’il fait des centaines de fois par jour, en général depuis le SIEM ou l’outil de gestion des cas. La qualité qui compte est la vitesse de la réponse et son honnêteté sur la confiance : un « sain » erroné clôt un vrai incident, un « malveillant » erroné brûle une heure.

Exemple

Une alerte se déclenche sur une connexion sortante vers un domaine inconnu. L’enrichissement renvoie « enregistré il y a 2 jours, résout vers une adresse C2 listée, confiance élevée » en moins d’une seconde, et l’alerte est escaladée avec les preuves jointes plutôt que de rester en file d’attente de tri.

Dans isMalicious

isMalicious alimente l’outillage du SOC par l’API et par les intégrations SIEM et OpenCTI décrites sur /solutions/soc, pour que la recherche s’exécute dans l’alerte plutôt que dans un onglet de navigateur, et la page de rapport reste là pour l’analyste qui veut toutes les preuves.

Questions fréquentes

Qu’est-ce que SOC (centre des opérations de sécurité) ?

Un centre des opérations de sécurité est l’équipe — et le lieu — chargée de surveiller, détecter, investiguer et traiter les incidents en continu. Ses analystes s’appuient sur le renseignement, les plateformes SIEM et des playbooks pour trier efficacement les alertes.

Quel est le lien entre SOC (centre des opérations de sécurité) et SIEM (gestion des informations et événements de sécurité) ?

SOC (centre des opérations de sécurité) et SIEM (gestion des informations et événements de sécurité) sont deux notions clés du renseignement sur les menaces. Un SIEM agrège, normalise et corrèle les journaux de toute une infrastructure pour détecter les menaces et appuyer la réponse à incident. Splunk, Microsoft Sentinel et Elastic Security en sont des exemples répandus. L’enrichissement par du renseignement améliore nettement la justesse de la détection.

Termes liés

Mettez ce renseignement au travail

Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.

Vérifier un indicateur gratuitement
← Retour au glossaire