Un SOC est une capacité opérationnelle, pas nécessairement une salle physique : il peut être interne, externalisé, réparti entre plusieurs sites ou délivré selon un modèle hybride.
Le SOC rassemble normalement télémétrie de sécurité, analystes, procédures d'investigation, renseignement sur les menaces et playbooks de réponse. Son efficacité dépend moins du nombre de tableaux de bord qu'il possède que d'une visibilité utile, de droits de décision clairs, d'un personnel qualifié et de la capacité à contenir les menaces en toute sécurité.
Points clés
Objectif principalTransformer les signaux de sécurité en investigations priorisées et en actions rapides.
Responsabilités typiquesSupervision, triage des alertes, chasse aux menaces, coordination d'incidents, ingénierie de la détection, reporting et amélioration continue.
Modèles d'exploitationInterne, cogéré, externalisé ou partagé entre plusieurs organisations.
Limite importanteUn SOC ne peut détecter de manière fiable une activité que ses outils ne voient pas, et il ne doit pas être jugé uniquement au volume d'alertes ou à une couverture 24/7 nominale.