SOC, SIEM, EDR, MDR : les services cles d'un MSSP expliques

Vous avez entendu parler de SOC, de SIEM, d'EDR ou de MDR, mais vous ne savez pas vraiment ce qui se cache derriere ces acronymes ? Vous n'etes pas seul. Ces termes reviennent systematiquement dans les propositions commerciales des prestataires de securite, souvent sans explication claire. Cet article vous donne les cles pour comprendre ce que recouvrent ces services et comment ils s'articulent.

Schema architecture SOC SIEM EDR interconnectes
Vue d'ensemble de l'articulation entre SOC, SIEM et EDR dans une architecture de securite managee.

Le SOC : centre de surveillance securite

Qu'est-ce qu'un SOC

Le SOC (Security Operations Center) est le poste de commandement de la securite informatique. Concretement, c'est une equipe d'analystes qui surveillent en continu les systemes d'information pour detecter les comportements suspects et reagir aux incidents. Imaginez une salle de controle avec des ecrans affichant des alertes, des graphiques d'activite reseau et des indicateurs de compromission.

Analyste securite surveillant des ecrans de monitoring SOC
Un analyste SOC surveille les alertes de securite en temps reel.

Le travail quotidien d'un SOC consiste a trier les alertes (beaucoup sont des faux positifs), investiguer les incidents reels, coordonner la reponse et documenter les evenements. Comme l'explique VDI Telecom dans son guide sur les MSSP, un SOC efficace fonctionne 24h/24 car les attaquants ne respectent pas les horaires de bureau.

SOC interne vs SOC externalise

Monter un SOC interne represente un investissement considerable : il faut recruter des analystes (profils rares et chers), acheter les outils, organiser les astreintes. Pour une PME de 200 salaries, le budget annuel depasse facilement les 500 000 euros.

L'alternative ? Externaliser aupres d'un MSSP qui mutualise ces couts entre plusieurs clients. Vous beneficiez d'une surveillance professionnelle sans supporter seul la charge. Pour approfondir ce que recouvre exactement l'offre d'un prestataire de securite managee, consultez notre guide complet sur les MSSP.

Un RSSI nous a confie : « J'ai achete un SIEM parce que c'etait dans les recommandations ANSSI. Six mois plus tard, j'avais 3000 alertes non traitees par jour. Le MSSP m'a sauve. »

Le SIEM : collecte et analyse des logs

Comment fonctionne un SIEM

Le SIEM (Security Information and Event Management) est l'outil central du SOC. Il collecte les journaux d'evenements de tous vos equipements : serveurs, pare-feu, applications, postes de travail, services cloud. Puis il correle ces donnees pour detecter des schemas suspects.

Exemple concret : un utilisateur se connecte depuis Paris a 9h, puis depuis Shanghai a 9h15. Le SIEM detecte cette incoherence geographique et genere une alerte. Sans correlation, chaque connexion prise isolement semblerait normale.

Limites du SIEM seul

Le SIEM collecte et correle les logs de tous vos equipements, mais sans analystes pour interpreter les alertes, il genere surtout du bruit.

Parmi les 12 PME de notre reseau ayant deploye un SIEM sans SOC, 9 ont abandonne l'outil en moins de 2 ans faute de ressources pour traiter les alertes. Le SIEM est puissant, mais il necessite des competences humaines pour transformer les alertes en actions.

Nous constatons que beaucoup d'entreprises achetent des outils (EDR, SIEM) sans prevoir qui va les operer. Un outil sans operateur, c'est une alarme sans gardien.

EDR et MDR : protection des endpoints

EDR : detection sur les postes

L'EDR (Endpoint Detection and Response) est un agent installe sur chaque poste de travail et serveur. Contrairement a l'antivirus classique qui compare les fichiers a une base de signatures connues, l'EDR analyse les comportements : un processus qui chiffre massivement des fichiers, une connexion sortante vers une IP suspecte, une elevation de privileges anormale.

L'EDR peut aussi isoler automatiquement un poste compromis du reseau pour limiter la propagation. Selon HarfangLab, l'EDR manage par un MSSP permet de beneficier d'une expertise pointue sans recruter en interne.

MDR : l'EDR avec des humains derriere

Le MDR (Managed Detection and Response) ajoute une couche humaine a l'EDR. Ce n'est plus seulement un outil, c'est un service complet : des analystes surveillent les alertes de votre EDR, investiguent les incidents et vous accompagnent dans la remediation.

La difference est cruciale. Avec un EDR seul, vous recevez des alertes qu'il faut traiter vous-meme. Avec un MDR, quelqu'un s'en occupe pour vous. Pour les entreprises sans equipe securite dediee, c'est souvent la solution la plus pragmatique.

Si vous vous interrogez sur la rapidite d'intervention en cas d'incident, notre article sur les delais de reaction des MSSP vous eclairera sur ce point critique.

Comment ces services s'articulent

Ces briques ne sont pas concurrentes, elles sont complementaires. Le SIEM collecte et correle les logs de l'ensemble du SI. L'EDR surveille specifiquement les endpoints. Le SOC (interne ou externalise) pilote l'ensemble et traite les alertes. Le MDR peut remplacer ou completer le SOC pour la partie endpoints.

Les frontieres entre ces services bougent. Certains EDR integrent desormais des fonctions SIEM. Les appellations varient d'un MSSP a l'autre. Demandez des demos concretes plutot que de vous fier aux acronymes.

Un point souvent neglige : l'integration avec vos outils existants. Un MSSP doit pouvoir se connecter a votre infrastructure actuelle sans tout remplacer. Notre guide sur l'integration des outils existants avec un MSSP detaille les questions a poser.

Services MSSP a evaluer selon votre contexte

  • SOC 24/7 : indispensable si activite continue ou donnees sensibles
  • SIEM : utile si vous avez beaucoup de sources de logs a correler
  • EDR : minimum requis pour proteger les postes de travail
  • MDR : si vous voulez de la detection + reponse sans equipe interne
  • Threat Intelligence : pertinent si vous etes une cible identifiee

Question frequente

Ai-je besoin d'un SOC si j'ai deja un EDR ?

L'EDR detecte sur les postes. Le SOC correle avec le reste (reseau, cloud, identites). Les deux sont complementaires. Un EDR seul laisse des angles morts.

Rejoindre le collectif MSSP France

Echangez avec des pairs qui ont deja fait ces choix