Selon le service, cela peut inclure la supervision, le triage des alertes, la chasse aux menaces, la coordination d'incidents, le reporting, l'ingénierie de la détection, l'administration des technologies et l'accès à des analystes spécialisés.
Il n'existe pas de périmètre SOCaaS universel. Certaines offres sont proches du MDR ; d'autres exploitent ou complètent le SIEM du client et sa pile de sécurité plus large. Les acheteurs doivent évaluer la frontière du service et le modèle d'exploitation plutôt que de présumer que le nom inclut chaque responsabilité d'un SOC. Il n'existe pas de définition standard à laquelle se référer ; la description du service est donc le seul guide fiable du périmètre.
Points clés
Objectif principalFournir une capacité d'opérations de sécurité sans exiger du client qu'il construise seul toute la fonction.
Modèles possiblesEntièrement externalisé, cogéré, couverture de débordement ou hors horaires, ou équipe externe dédiée.
Points essentiels du contratActifs couverts, télémétrie, heures de service, escalade, autorité de réponse, conservation des preuves, reporting, modalités de sortie et niveaux de service.
Limite importanteExternaliser les opérations ne transfère ni la responsabilité du risque, ni les décisions métier, ni la récupération, ni les obligations réglementaires.