# Qu'est-ce qu'un fournisseur de services de sécurité managés (MSSP) ?

> Un fournisseur de services de sécurité managés (managed security service provider, MSSP) est une organisation externe qui délivre des fonctions de cybersécurité continues à un client dans le cadre d'un contrat de service.

- URL canonique: https://yellowcube.eu/fr/glossary/managed-security-service-provider/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Les services peuvent inclure l'exploitation de mesures de sécurité, la supervision des journaux et des alertes, la gestion des vulnérabilités, l'administration des pare-feux ou des identités, le soutien à la conformité et l'assistance lors des incidents. Le périmètre varie largement : le terme décrit une relation de fournisseur, pas un package standard ni un niveau d'assurance.

Recourir à un MSSP change qui accomplit le travail sans transférer la responsabilité du risque du client. Les parties ont besoin d'un modèle de responsabilité explicite couvrant les actifs et environnements concernés, l'accès, le traitement des données, les devoirs de détection et d'escalade, l'autorité d'entreprendre des actions de réponse, le reporting, la conservation des preuves, les sous-traitants et les modalités de sortie. La sécurité et la résilience propres au fournisseur comptent, car l'accès privilégié et l'infrastructure multi-clients peuvent créer un risque concentré.

### Points clés

- **Définir le service:** Préciser les heures de couverture, les technologies, la télémétrie, les cas d'usage, les objectifs de réponse, les exclusions, les dépendances côté client et les résultats de service mesurables plutôt que de s'en remettre à une étiquette de service.
- **Contrôler l'accès du fournisseur:** Appliquer le moindre privilège, une authentification forte, des identités d'administration séparées, la journalisation des sessions, une révocation rapide et l'approbation du client pour les changements à conséquences.
- **Préparer les incidents et la sortie:** Convenir des chemins de notification, de la propriété des preuves, des exercices communs, des procédures en cas de compromission du fournisseur, de la portabilité des données, du support de transition et de la suppression sûre en fin de contrat.
- **Limite importante:** Un MSSP ne peut protéger des actifs qu'il ne peut ni voir ni contrôler, et l'externalisation peut introduire des risques de dépendance, de concentration et de chaîne d'approvisionnement. Le client garde besoin d'une propriété éclairée et d'un moyen de vérifier la performance.

### Termes associés

[Détection et réponse gérées (MDR)](<https://yellowcube.eu/fr/glossary/managed-detection-and-response/>) · [Centre des opérations de sécurité en tant que service (SOCaaS)](<https://yellowcube.eu/fr/glossary/security-operations-center-as-a-service/>) · [Accord de niveau de service (SLA)](<https://yellowcube.eu/fr/glossary/service-level-agreement/>) · [Risque cyber lié aux tiers](<https://yellowcube.eu/fr/glossary/third-party-cyber-risk/>) · [Modèle de responsabilité partagée](<https://yellowcube.eu/fr/glossary/shared-responsibility-model/>) · [Détection et réponse étendues gérées (MXDR)](<https://yellowcube.eu/fr/glossary/managed-extended-detection-and-response/>)

### Sources

[NIST SP 800-61 Rev. 3](https://csrc.nist.gov/pubs/sp/800/61/r3/final) · [ENISA, Managed Security Services Market Analysis](https://www.enisa.europa.eu/publications/managed-security-services-market-analysis) · [CISA, avis conjoint : Protecting Against Cyber Threats to Managed Service Providers and their Customers](https://www.cisa.gov/sites/default/files/publications/AA22-131A_Protecting_Against_Cyber_Threats_to_MSPs_and_their_Customers.pdf)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

