SOC · SIEM & XDR · Ingénierie de détection · Tests d’intrusion
Cybersécurité & centre des opérations de sécurité (SOC)
Nous construisons et exploitons des centres des opérations de sécurité (SOC). La télémétrie des postes, des identités, des réseaux, du cloud et de l’OT arrive dans un SIEM, est normalisée, puis passe par des règles de détection que nous écrivons, testons et rattachons à MITRE ATT&CK. Quand l’une se déclenche, un playbook enrichit l’alerte et contient la menace via les API de l’EDR, du fournisseur d’identité et du pare-feu, chaque action ayant un impact métier étant validée par un analyste.
Comme nous développons aussi des logiciels, des plateformes cloud, des ERP et des objets connectés, nous les sécurisons de l’intérieur : modélisation des menaces avant la conception, analyse statique, scans des dépendances et des conteneurs dans la pipeline, infrastructure as code durcie, secure boot et firmware signé sur les équipements, et tests d’intrusion qui prouvent que les contrôles tiennent.
- Conception, construction et exploitation de SOC : interne, managé ou hybride, avec analystes L1 à L3, runbooks et niveaux de service par sévérité
- Ingénierie SIEM et XDR sur Microsoft Sentinel, Splunk, Elastic ou Wazuh : collecte des logs, parseurs et normalisation ECS ou OCSF
- Détection as code : règles Sigma, KQL et SPL dans Git, testées en CI, prouvées avec Atomic Red Team et rattachées à MITRE ATT&CK
- Playbooks SOAR qui isolent les postes, révoquent sessions et jetons et bloquent les indicateurs via les API de l’EDR, de l’identité et du pare-feu
- Threat hunting et threat intelligence : chasses guidées par hypothèses, flux MISP et OpenCTI, recherche d’indicateurs sur tout le parc
- Réponse aux incidents et forensique : triage, acquisition mémoire et disque avec Velociraptor, cause racine, éradication et remise en service
- Tests d’intrusion d’applications web et mobiles (OWASP WSTG, MASVS), d’API, d’Active Directory, de réseaux et de tenants cloud
- Gestion des vulnérabilités priorisée par CISA KEV, EPSS et exposition, avec délais de correction et rescans qui prouvent chaque correctif
- Identité et zero trust : MFA résistante au phishing (FIDO2), accès conditionnel, gestion des accès à privilèges et tiering AD
- Cloud et DevSecOps : benchmarks CIS, gestion de posture, SAST, SCA, scans de conteneurs et d’IaC, secrets et SBOM
- OT et embarqué : zones et conduits IEC 62443, surveillance passive de Modbus, S7 et OPC UA, secure boot et firmware signé
- Préparation de votre organisation à son audit ISO/IEC 27001, NIS2, IEC 62443 ou SOC 2 et au RGPD : analyse d’écarts, politiques, preuves et sensibilisation
Des aperçus interactifs de systèmes que nous construisons et où Cybersécurité joue un rôle central. Utilisez-les : chaque bouton fonctionne.
Choisissez un système : son aperçu en direct s'ouvre ci-dessous
Cybersécurité · SOC · SIEM & SOAR
Copier le lienConsole d’un centre des opérations de sécurité
La console dans laquelle travaille un analyste SOC : alertes du SIEM classées par sévérité, chaque événement de l’intrusion rattaché à MITRE ATT&CK, et un playbook SOAR qui contient la menace via les API de l’EDR, de l’annuaire d’identités et du pare-feu une fois l’analyste d’accord. Couverture de détection et exposition aux vulnérabilités dans le même outil.
- File d’alertes, chronologie d’investigation et entités enrichies par la threat intelligence
- Playbooks SOAR avec validation de l’analyste avant isolement d’un poste ou modification de compte
- Carte de couverture ATT&CK validée par des simulations purple team
- Vulnérabilités classées par CISA KEV, EPSS et exposition, suivies jusqu’au correctif vérifié
À essayer : Suivez l’alerte de phishing et validez le confinement quand le playbook le demande. Ouvrez ensuite l’alerte d’identité ou OT, lancez un test purple team ou classez les vulnérabilités par risque plutôt que par CVSS.
Aperçu interactif avec des données fictives. Les noms et marques des clients sont omis.
Cinq phases, chacune aboutissant à un livrable vérifiable : un inventaire, une chaîne de collecte, un dépôt de règles, des playbooks et un rapport mensuel.
- 01
Évaluer
Modèle de menace des systèmes, identités et données qu’un attaquant viserait. Nous inventorions les actifs et les sources de logs, rattachons les contrôles existants à MITRE ATT&CK et classons les lacunes de couverture par risque.
- Inventaire des actifs et identités
- Modèle de menace ATT&CK
- Analyse des sources de logs
- 02
Raccorder
Sysmon et la collecte d’événements Windows, auditd Linux, EDR, Entra ID et Active Directory, Microsoft 365, pare-feu, proxy, DNS, VPN, journaux d’audit cloud et capteurs OT alimentent le SIEM : analysés, normalisés en ECS ou OCSF, synchronisés et conservés selon vos obligations légales.
- Parseurs et normalisation
- Alertes sur les sources muettes
- Conservation chaude et froide
- 03
Détecter
Règles Sigma, KQL ou SPL dans Git, relues, testées sur des logs enregistrés et validées avec Atomic Red Team avant la mise en production. Chaque règle porte son identifiant de technique, sa sévérité, ses notes de faux positifs et un runbook.
- Dépôt de règles avec CI
- Carte de couverture ATT&CK
- Rapport purple team
- 04
Répondre
Les playbooks SOAR enrichissent les alertes avec le responsable de l’actif, le risque utilisateur et la threat intelligence, puis contiennent via les API de l’EDR, du fournisseur d’identité et du pare-feu. Les actions destructives attendent une validation ; des exercices sur table testent le plan avec la direction.
- Playbooks SOAR
- Runbooks de réponse et RACI
- Exercice sur table
- 05
Exploiter
Triage L1, investigation L2, chasse et forensique L3 selon des niveaux de service convenus, threat hunting hebdomadaire, réglage mensuel des règles bruyantes et rapports sur les délais de détection et de confinement, le taux de vrais positifs et la couverture.
- Niveaux de service par sévérité
- Rapport mensuel d’indicateurs
- Réglage continu
Chaque source de télémétrie est raccordée pour les attaques qu’elle peut révéler. Les règles sont du code : relues, testées sur des logs enregistrés et prouvées en simulant la technique.
Télémétrie des postes (EDR, Sysmon)
Scripts et macros malveillants, vol d’identifiants dans LSASS, injection de processus, comportement de chiffrement des rançongiciels
- T1059
- T1003.001
- T1055
- T1486
Fournisseur d’identité (Entra ID, Active Directory)
Password spraying, fatigue MFA, voyages impossibles, Kerberoasting, nouvelles attributions de rôles à privilèges
- T1110.003
- T1621
- T1558.003
- T1098
Métadonnées réseau (DNS, proxy, Zeek)
Balises de commande et contrôle, domaines générés par algorithme, tunnels DNS, gros envois vers de nouvelles destinations
- T1071
- T1568.002
- T1567
Journaux d’audit Microsoft 365 et SaaS
Règles de boîte malveillantes, phishing par consentement OAuth, téléchargements massifs depuis SharePoint et OneDrive
- T1564.008
- T1528
- T1530
Journaux d’audit cloud (CloudTrail, Azure Activity)
Usage de clés d’accès divulguées, journalisation désactivée, stockage rendu public, instances de minage
- T1078.004
- T1562.008
- T1496
Capteurs réseau OT (Modbus, S7comm, OPC UA)
Écritures et téléchargements de programmes non autorisés sur les automates, postes d’ingénierie inconnus, scans du réseau de contrôle
- T0855
- T0843
- T0846
1title: Encoded PowerShell started by an Office application2id: 5c0b2a8e-7d41-4f3e-9b6a-1e2d3c4f5a603status: stable4description: Word, Excel or Outlook starting PowerShell with an5 encoded command, the usual first stage of a macro payload.6tags:7 - attack.execution8 - attack.t1059.0019 - attack.initial-access10 - attack.t1566.00111logsource:12 product: windows13 category: process_creation14detection:15 office_parent:16 ParentImage|endswith:17 - '\winword.exe'18 - '\excel.exe'19 - '\outlook.exe'20 powershell:21 Image|endswith:22 - '\powershell.exe'23 - '\pwsh.exe'24 encoded:25 CommandLine|contains|windash:26 - ' -e '27 - ' -ec '28 - ' -enc '29 condition: office_parent and powershell and encoded30falsepositives:31 - Signed add-ins, allow-listed by hash after review32level: high- sigma check · valid · 0 warnings
- convert · Sentinel KQL · Splunk SPL · Elastic ES|QL
- replay 14 days of process logs · 0 false positives
- atomic T1059.001 #3 · alert raised in 4.2 s
- 01 /
La couverture d’abord
Nous partons d’un modèle de menace de vos systèmes critiques, listons les techniques ATT&CK qui les atteignent et raccordons d’abord les sources de logs capables de les voir. La couverture se mesure technique par technique, elle ne se déduit pas d’une licence.
- 02 /
Détections as code
Les règles vivent dans Git, avec revue, tests unitaires sur des logs enregistrés et un job CI qui les convertit pour votre SIEM. Chacune porte son identifiant de technique, sa sévérité, ses faux positifs connus et le runbook que suit l’analyste.
- 03 /
Confinement automatisé
Les playbooks enrichissent chaque alerte avec le responsable de l’actif, le risque utilisateur et la threat intelligence, puis isolent le poste, révoquent les jetons et poussent des règles de blocage via les API des éditeurs. Les actions à impact métier attendent la validation d’un analyste.
- 04 /
Prouvé par l’attaque
Les tests d’intrusion suivent l’OWASP WSTG et PTES ; les exercices purple team rejouent de vraies techniques d’attaque sur des machines de test. Chaque constat est livré avec son CVSS, la preuve d’exploitation, un correctif concret et un retest.
- 05 /
De la pipeline à l’automate
Nous durcissons la chaîne que nous construisons aussi : artefacts de build signés et SBOM, conteneurs et Kubernetes selon les benchmarks CIS, segmentation IT/OT selon IEC 62443, secure boot et clés protégées par le matériel sur les équipements.
- 06 /
Des preuves, pas des slides
Nous rattachons vos contrôles à l’annexe A de l’ISO/IEC 27001, à l’article 21 de NIS2 et à l’IEC 62443, et collectons dans les systèmes eux-mêmes les preuves que demande votre auditeur : revues d’accès, conservation des logs, délais de correctifs et tests de restauration.
Technologies
Des outils éprouvés
Nous travaillons avec des plateformes de sécurité éprouvées et les techniques d’attaque et de défense actuelles, et faisons appel à des partenaires spécialisés quand une mission l’exige. Vous gardez un seul interlocuteur et un seul plan, de l’audit à l’exploitation.
- Microsoft Sentinel
- Microsoft Defender XDR
- Splunk
- Elastic Security
- Wazuh
- CrowdStrike Falcon
- Sysmon
- osquery
- Suricata
- Zeek
- Security Onion
- Sigma
- YARA
- MISP
- OpenCTI
- TheHive
- Shuffle
- Velociraptor
- Atomic Red Team
- MITRE Caldera
- MITRE ATT&CK
- Burp Suite
- BloodHound
- Nmap
- Metasploit
- Nessus
- Prowler
- Trivy
- Semgrep
- Falco
- HashiCorp Vault
- Keycloak
- … et bien d’autres
Une sélection de nos outils et frameworks. Nous choisissons selon vos besoins, vos intégrations et votre équipe.
Des réponses claires sur notre façon de travailler. Vous ne trouvez pas la vôtre ? Posez-nous directement la question.
Pouvez-vous construire un SOC pour nous ?
Oui. Nous livrons le modèle opérationnel et la matrice d’escalade, une plateforme SIEM et XDR dimensionnée pour vos événements par seconde et votre durée de conservation, la collecte des logs avec ses parseurs, une bibliothèque de détections dans Git rattachée à MITRE ATT&CK, des playbooks SOAR, un runbook par type d’alerte et des tableaux de bord pour le délai de détection, le délai de confinement, le taux de vrais positifs et la couverture. Ensuite, nous l’exploitons en SOC managé, avec votre équipe, ou nous vous le transférons avec une formation.
SOC interne, managé ou hybride : lequel nous convient ?
Cela dépend de vos risques, de votre budget et de votre équipe. Tenir un poste d’analyste jour et nuit demande cinq à six personnes une fois les rotations, congés et formations couverts : c’est le principal coût d’un SOC interne. Un SOC managé offre le plus vite une couverture 24 h/24 ; en modèle hybride, votre équipe couvre les heures ouvrées et nous les nuits, les week-ends et les escalades L3. Dans tous les cas, le SIEM, les règles et les données restent dans votre tenant.
Réalisez-vous des tests d’intrusion ?
Oui. Nous testons les applications web et mobiles (OWASP WSTG et MASVS), les API (OWASP API Security Top 10), l’Active Directory (Kerberoasting, mauvaises configurations ADCS, abus de délégation), les réseaux internes et externes, les tenants cloud (IAM, stockage, clés exposées) et les équipements (interfaces de débogage, extraction de firmware). Chaque test se déroule dans un périmètre et des règles d’engagement signés ; le rapport détaille chaque constat avec son CVSS, sa preuve, son impact métier et un correctif concret, et nous retestons après vos corrections.
Que faire si nous sommes attaqués en ce moment ?
Contactez-nous immédiatement et n’éteignez pas les machines touchées : la mémoire contient des preuves. Nous commençons par contenir en isolant les postes via votre EDR ou les ports de switch, en révoquant les sessions et en bloquant les indicateurs, puis nous préservons les images mémoire et disque, établissons comment l’attaquant est entré et depuis combien de temps, reconstruisons à partir de sauvegardes saines et vous aidons à respecter les délais de notification, comme les 72 heures du RGPD et l’alerte précoce sous 24 heures de NIS2.
Pouvez-vous nous préparer à l’ISO 27001 ou à NIS2 ?
Oui. Nous menons une analyse d’écarts par rapport à l’annexe A de l’ISO/IEC 27001:2022, aux mesures de l’article 21 de NIS2, à l’IEC 62443 ou à SOC 2, puis mettons en place ce qui manque : appréciation et registre des risques, déclaration d’applicabilité, politiques, revues d’accès, journalisation et conservation, tests de sauvegarde et de restauration, sécurité des fournisseurs et procédures de réponse. Les preuves sont collectées dans les systèmes eux-mêmes. Nous ne sommes pas un organisme de certification : votre certificat est délivré par un organisme accrédité après son propre audit, et nous vous y préparons.
Sécurisez-vous les systèmes industriels et les objets connectés ?
Oui. Comme nous développons des systèmes embarqués, des robots et de l’automatisation, nous les sécurisons aussi : réseaux IT et OT séparés en zones et conduits selon l’IEC 62443, protocoles industriels (Modbus/TCP, S7comm, OPC UA, PROFINET) surveillés passivement depuis des ports SPAN pour ne rien injecter dans le réseau de contrôle, postes d’ingénierie durcis et, sur les équipements, secure boot, mises à jour de firmware signées et clés protégées par le matériel.
Cybersécurité
Prêt à passer de l'idée à un système qui fonctionne ?
Parlez-nous de vos objectifs et de vos contraintes. Nous reviendrons vers vous avec une orientation technique claire et les prochaines étapes.
