AISI renouvelle sa labellisation ExpertCyber

Nous sommes fiers d'annoncer le renouvellement de notre labellisation ExpertCyber, délivrée par Cybermalveillance.gouv.fr à l'issue d'un audit réalisé par AFNOR Certification. AISI satisfait aux exigences du référentiel du Label ExpertCyber (version 3.1), pour son site de Saint-Mandé.

Labellisée ExpertCyber depuis 2021, AISI confirme, année après année, son engagement à maintenir le plus haut niveau d'expertise et de transparence dans l'accompagnement de ses clients en cybersécurité.

Le Label ExpertCyber est un dispositif national porté par Cybermalveillance.gouv.fr, en partenariat avec les principaux syndicats professionnels du secteur et avec le soutien d'AFNOR Certification. Il est destiné à valoriser les professionnels de la cybersécurité ayant démontré un niveau d'expertise technique et de transparence avéré dans l'accompagnement de leurs clients.

Pour l'obtenir, et le conserver, un prestataire doit répondre à un référentiel exigeant et se soumettre à un audit mené par des auditeurs AFNOR, qui évaluent en profondeur les pratiques, l'organisation et les compétences de l'entreprise.

Être labellisé ExpertCyber, et le rester, c'est offrir à nos clients — TPE, PME, ETI et collectivités — une garantie concrète :

Ce renouvellement vient s'ajouter aux engagements qu'AISI porte au quotidien à travers son SOC, ses activités de pentest et de réponse à incident : proposer à nos clients un accompagnement de confiance, exigeant et évalué en continu.

Nous remercions Cybermalveillance.gouv.fr et AFNOR Certification pour la qualité de ce processus d'audit, ainsi que nos équipes, dont le travail rigoureux au quotidien rend ce renouvellement possible.

Pour en savoir plus sur le Label ExpertCyber : cybermalveillance.gouv.fr

Partir en vacances l'esprit tranquille : la check-list cybersécurité du DSI/RSSI 

 L'été approche, et avec lui son lot d'effectifs réduits, de responsables injoignables et de vigilance en baisse. C'est précisément cette période que les attaquants affectionnent : moins de monde pour détecter un signal faible, moins de réactivité pour escalader un incident, plus de temps pour progresser discrètement dans un système d'information. 

Nos experts pentest, SOC, réponse à incident et gouvernance ont mis en commun leurs recommandations pour vous aider à préparer sereinement cette période. Voici la check-list à dérouler avant de partir. 

 Le premier risque de l'été n'est pas technique : c'est l'absence de décision. Avant de partir : 

En cas de coup dur, vos sauvegardes sont souvent le dernier rempart. C'est le moment de vous en assurer : 

Une exclusion oubliée ou un actif non supervisé peut suffire à ouvrir une brèche pendant l'été : 

Les équipes sont fatiguées en cette période de l'année, ce qui les rend plus vulnérables au phishing : 

  • Faites une dernière sensibilisation au phishing avant le départ en congés : usurpation d'identité, faux captcha ("ClickFix"), méthodes d'authentification détournées. 
  • Désactivez l'authentification par Device Code lorsque c'est possible : des campagnes de phishing exploitent actuellement ce mécanisme pour pirater des comptes sans même voler de mot de passe. 
  • Rappelez à tous d'éviter de publier des photos de vacances ou d'annoncer des dates d'absence sur les réseaux sociaux, y compris pour les responsables clés : ces informations facilitent le ciblage. 

Partir avec son matériel professionnel n'est pas neutre pour l'organisation : 

Enfin, l'été est aussi l'occasion de finaliser ce qui traîne : 

Ce n'est pas qu'une impression : selon le 11ᵉ baromètre CESIN-OpinionWay (janvier 2026), 34 % des ETI françaises ont subi au moins une cyberattaque significative en 2025 — et parmi les organisations touchées, 81 % en ont subi un impact direct sur leur activité. Cette check-list n'a donc rien d'accessoire. 

Vous n'aurez peut-être pas eu le temps de tout dérouler avant de partir : rien n'est perdu pour autant. En cas de doute ou d'incident, nos équipes restent disponibles tout l'été. 

Webinar | Spécial Pentest — Penser comme un attaquant. Détecter comme un SOC.

Les cyberattaques évoluent sans cesse, mais une question revient systématiquement : un pentest est-il réellement efficace pour évaluer le niveau de sécurité d'une organisation ? Entre idées reçues, contraintes opérationnelles et attentes parfois irréalistes, il est essentiel de comprendre ce qu'un test d'intrusion permet – ou non – de démontrer.

Au cours de cette session, nos experts Pentest et SOC ont confronté leurs visions d'attaquant et de défenseur afin de répondre aux questions les plus fréquentes autour des tests d'intrusion et de partager leurs retours d'expérience de terrain.

Au programme :

  • Les différentes approches de pentest : boîte noire, boîte grise, boîte blanche, tests internes et externes
  • Comment un attaquant identifie et exploite les vulnérabilités d'un système d'information
  • Le rôle du SOC pendant un pentest : détection, qualification des alertes et amélioration continue des capacités de défense
  • Les bonnes pratiques pour préparer un pentest, exploiter les résultats et intégrer les recommandations dans une démarche de cybersécurité durable

Ce webinar, animé par Cyril Guénard, Responsable SOC chez AISI, et François G., Responsable Pentest, apporte un éclairage concret sur lesenjeux des tests d'intrusion et montre comment tirer pleinement parti d'un exercice de sécurité, aussi bien du point de vue de l'attaquant que du défenseur.

Si vous n'avez pas pu assister à la session, le replay est désormais disponible.

REPLAY

5 raisons de sécuriser son Active Directory dès aujourd'hui

L’Active Directory (AD) est le cœur de l’identité et des accès dans les environnements Windows. S’il est compromis, c’est tout le système d’information qui devient vulnérable. C’est d’ailleurs précisément pour ces raisons qu’il est dans le viseur de près de 90% des ransomwares. Et dans la quasi-totalité des incidents majeurs, l’Active Directory est soit le point d’entrée, soit l’objectif final des cyberattaquants. 

Fort de son expertise en cybersécurité, AISI accompagne les organisations dans la remédiation, le durcissement et la sécurisation de leur AD, pour en faire un véritable pilier de résilience.  

Pour vous aider à y voir plus clair nous avons dressé une liste de 5 – bonnes - raisons concrètes de ne pas remettre à demain la sécurisation de votre Active Directory – et de passer à l’action dès aujourd’hui : 

L’Active Directory centralise l’authentification des utilisateurs, des postes, des serveurs et des ressources critiques de l’entreprise. Lorsqu’il est compromis, c’est l’ensemble du système d’information qui peut être exposé à une prise de contrôle. 

➡️AISI aide ses clients à reprendre le contrôle : détection des vulnérabilités les plus critiques, remédiations et réduction durable de la surface d’exposition. 

Parce qu’il centralise les identités et les privilèges, l’Active Directory reste impliqué dans une très grande majorité des compromissions des systèmes d’information. Selon plusieurs études du secteur, il intervient dans une part importante des missions de réponse à incident. 

➡️ AISI identifie les vulnérabilités Active Directory grâce à des outils d’audit spécialisés complète l’analyse par des scénarios d’attaque réalistes avec BloodHound afin de prioriser les corrections selon le risque réellement exploitable. 

Lorsqu’un compte standard est compromis, des délégations excessives, des permissions mal maîtrisées ou des chemins d’attaque non identifiés peuvent permettre une élévation progressive jusqu’aux comptes les plus sensibles, y compris les comptes à privilèges élevés. 

➡️ AISI met en œuvre un modèle de privilèges maîtrisé, sécurise les comptes sensibles et réduit les chemins d’escalade afin de limiter les possibilités de compromission du domaine. 

Lorsqu’un attaquant compromet un premier compte dans le domaine, il peut exploiter les relations de confiance internes, réutiliser des comptes et progresser vers des comptes de plus en plus sensibles. 

Une compromission initialement limitée peut ainsi évoluer rapidement vers une prise de contrôle étendue de l’environnement, notamment lorsque les privilèges, les accès d’administration ou les délégations ne sont pas suffisamment maîtrisés. 

➡️ AISI agit en amont pour réduire ces risques : séparation des accès d’administration, réduction des privilèges excessifs et limitation des possibilités de propagation interne. 

Les exigences réglementaires telles que le General Data Protection Régulation ou la directive NIS2 Directive imposent une meilleure maîtrise des accès, des privilèges et de la traçabilité des actions sensibles. 

L’Active Directory constitue à ce titre un point central, car il concentre les mécanismes d’authentification, de délégation et de contrôle des accès. 

➡️ AISI aide à identifier les écarts de sécurité structurants sur l’Active Directory afin de renforcer durablement le niveau de maîtrise des accès et des privilèges. 

Sécuriser son Active Directory n’est pas une option : c’est une priorité stratégique. 

AISI propose une approche pragmatique et mesurable, adaptée au niveau de maturité de chaque client : 

Dans un contexte où les identités sont la principale cible des cyberattaques, AISI vous aide à sécuriser Active Directory avec une approche experte et pragmatique afin de devenir un levier majeur de résilience.  

Vous souhaitez en savoir plus, contactez-nous !

Webinar | ACTIVE DIRECTORY Comment une simple erreur d'administration devient une faille exploitée ?

Face à la multiplication des attaques ransomware et des compromissions d’identités, Active Directory est devenu la cible privilégiée des cyberattaquants : 90% des ransomwares l’impliquent et 95 millions de comptes AD sont attaqués quotidiennement dans le monde.

Longtemps perçue comme un simple annuaire Microsoft, cette technologie au cœur du système d’information reste vulnérable à de simples erreurs d’administration qui peuvent mener à une compromission complète du domaine en quelques heures.

Au cours de cette session, nos experts ont décrypté un scénario d'attaque réaliste et partagé des remédiations concrètes applicables dès demain :

  • Du compte utilisateur standard à la prise de contrôle du domaine : démonstration d’une attaque en chaîne (BloodHound, PetitPotam, NTLM Relay, Kerberos delegation) avec des outils open source
  • Des exemples de mauvaises pratiques fréquentes :
    ms-DS-MachineAccountQuota=10, LDAP non signé, compte admin intégré utilisé, zone DNS dynamique non sécurisée
  • Des exemples d'actions prioritaires : LDAP signing/channel binding, Protected Users, supervision des comptes sensibles, isolation des ressources sensibles (Tiering T0)
  • Nos 3 offres de service adaptées : remédiation rapide, durcissement durable, et segmentation avancée

Ce webinar, fondé sur les retours d’expérience de Cyril Guenard, Responsable SOC chez AISI, Simon Piffaut, Ingénieur système et sécurité, et Julien Simoni, Architecte système Windows, a permis d’illustrer comment transformer les failles d’Active Directory en atouts de résilience.

Si vous n’avez pas pu assister à la session, le replay est désormais disponible.

REPLAY

Livre Blanc | Retour d’expérience d’une attaque d’ingénierie sociale via Microsoft Teams – Voice Phishing

Découvrez notre expertise sur les nouvelles menaces !

Découvrez une nouvelle technique d'ingénierie sociale :
quand les attaquants vous contactent directement par Miscrosoft Teams!
Ne ratez pas notre livre blanc gratuit :
Retour d’expérience d’une attaque d’ingénierie sociale via Microsoft Teams – Voice Phishing
Par Maminiana Rabakoson, Ingénieur Réponse Incident AISI

 Ce que vous allez apprendre :

  • Le scénario complet d’une attaque réelle via Teams
  • Stéganographie et RAT NetSupport : techniques décryptées
  • Règles de détection prêtes à déployer (YARA + Sigma)
  • Recommandations concrètes pour protéger vos équipes

👉 Téléchargez instantanément en remplissant ce court formulaire

Bonne lecture !

Webinar | Stratégie Cyber : Quelles solutions pour protéger vos réseaux ? Avec Darktrace

Face à la montée des cyberattaques, la surveillance du réseau est devenue incontournable : les menaces sont furtives, rapides et échappent souvent aux outils traditionnels.
Longtemps réservée aux grands groupes, la technologie Network Detection & Response (NDR) devient aujourd’hui accessible et essentielle

pour les PME et ETI souhaitant renforcer la surveillance et la résilience de leur sécurité réseau.

Au cours de cette session, nos experts ont partagé leur analyse des nouvelles tendances en matière de cyberattaques et présenté les apports concrets du NDR Darktrace dans
les environnements SOC :

  • Le panorama 2025 des menaces réseau et leurs nouvelles formes de furtivité
  • Comment le NDR Darktrace améliore la visibilité,
    la détection comportementale et l’automatisation
    de la réponse
  • Un retour d’expérience opérationnel du SOC AISI, démontrant comment une attaque peut être neutralisée
    en quelques minutes grâce au NDR

Ce webinar, fondé sur les témoignages de Cyril Guenard, Team Lead de l’équipe SOC chez AISI, et Ulysse Bellac, Solution Engineer Team Lead chez Darktrace, a permis d’illustrer de manière concrète l’apport du NDR dans la stratégie cyber des organisations.

Si vous n’avez pas pu assister à la session, le replay est désormais disponible sur demande auprès de notre équipe AISI.

REPLAY

Webinar | Live Q&R Choisir son SOC : les questions à se poser avant de s'engager!

Retrouvez notre webinar 100 % Questions / Réponses consacré à un sujet essentiel de la cybersécurité : comment choisir et évaluer son SOC pour qu’il réponde vraiment aux besoins de son organisation.

Animé par Miguel De Oliveira, président d’AISI, et Cyril Guénard, Team Lead SOC, ce live interactif a permis aux participants d’obtenir des réponses précises et concrètes sur le rôle, les limites et les enjeux stratégiques du Security Operations Center (SOC).

Les discussions ont porté sur de nombreux sujets clés :

  • Ce que le SOC fait… et ce qu’il ne fera jamais
  • Les liens entre SOC et conformité (NIS2, DORA, ISO 27001, etc.)
  • Les prérequis techniques et organisationnels avant de se lancer
  • La responsabilité du DSI vis-à-vis de son SOC
  • La gestion d’incidents en temps réel – que se passe-t-il à 3h du matin ?
  • Les types d’attaques détectées par un SOC et leurs limites

Ce format “Live Q&R” a également permis aux DSI et RSSI présents de poser leurs propres questions en direct et d’échanger sur leurs problématiques terrain.

Fort de plus de 10 ans d’expérience, AISI accompagne plus de 500 organisations dans la mise en place et l’optimisation de leur SOC, avec une approche pragmatique et centrée sur la réalité opérationnelle du risque cyber.

🎥 Si vous n’avez pas pu assister à la session, le replay est désormais disponible sur demande auprès de notre équipe AISI

REPLAY

NIS2 : Comprendre la nouvelle réglementation européenne de cybersécurité  

La directive NIS 2 représente un tournant majeur dans la cybersécurité européenne. Adoptée en 2022 et en cours de transposition en France, elle concerne près de 50 000 organisations à travers l'Europe. Loin de se cantonner uniquement aux sujets informatiques et techniques, elle implique dorénavant autant les dirigeants, DSI, RSSI, Gestionnaires des achats et autres Responsables RH. Il est alors essentiel de comprendre ce que cette directive implique concrètement pour votre organisation.  

Malgré un retard certain de sa transposition dans le droit français, le texte est aujourd’hui entre les mains de l’Assemblée Nationale, après approbation du Sénat l’année passée. Alors oui, nous n’avons jamais été aussi proche de sa mise en application !  

NIS 2 est la deuxième version de la directive européenne sur la sécurité des réseaux et des systèmes d'information (Network and Information Security).

Son objectif ? Élever le niveau de protection contre les cybermenaces à l'échelle européenne.  

Contrairement à sa version précédente qui ne concernait qu'un nombre limité d'acteurs stratégiques, NIS 2 opère un véritable changement d'échelle. La directive part d'un constat simple : dans notre monde numérique et interconnecté, même une entreprise qui se pense à l’abri des menaces cyber peut, par sa position dans une chaîne de valeur, avoir un impact sur des services critiques. Le risque cyber est devenu systémique.  

La première question à se poser est : « Mon organisation est-elle concernée ? » .

La réponse dépend de deux critères principaux :  

Pour savoir si vous êtes concerné :  

L'Agence nationale de la sécurité des systèmes d'information (ANSSI) met à disposition un simulateur en ligne qui permet de vérifier rapidement son éligibilité :   

https://monespacenis2.cyber.gouv.fr/simulateur

🥷 Attention aux situations complexes : si votre organisation fait partie d'un groupe, compte plusieurs entités juridiques ou exerce plusieurs activités, l'analyse peut être plus délicate. Un principe clé s'applique : chaque entité juridique doit être évaluée indépendamment. Vous pourriez donc avoir des filiales concernées et d'autres non au sein d'un même groupe

Si votre organisation est concernée par NIS 2, plusieurs changements majeurs vous attendent. La directive n'est pas une simple formalité administrative : elle impose des mesures concrètes qui vont impacter votre organisation à différents niveaux.  

1. Une responsabilité au plus haut niveau  

La directive est claire : le dirigeant est directement responsable de la mise en conformité. Ce n'est plus seulement une affaire de direction informatique ou de responsable sécurité. La direction générale doit s'impliquer, valider les mesures de sécurité et s'assurer de leur application effective.  

2. Des obligations de sécurité renforcées  

NIS 2 définit environ 20 objectifs clés de cybersécurité, qui couvrent l'ensemble de votre organisation :  

Continuité d'activité : plans de reprise et de maintien de l'activité en cas d'incident majeur  

🥷 Point important : NIS 2 ne vous impose pas de solutions techniques précises. La directive fixe des objectifs à atteindre, mais vous laisse le choix des moyens adaptés à votre contexte et à votre taille.  

3. Une obligation de notification des incidents  

En cas d'incident de sécurité significatif, vous devrez le signaler à l'ANSSI dans des délais stricts. Cette obligation de transparence vise à permettre une réponse coordonnée aux cyberattaques à l'échelle européenne.  

Se mettre en conformité avec NIS 2 demande une approche structurée.

Voici les étapes clés :

 Étape 1 : Cartographier votre périmètre  

Avant toute chose, vous devez identifier précisément ce qui est concerné :  

  • Quelles sont vos activités couvertes par NIS 2 ?  
  • Quels systèmes informatiques permettent de réaliser ces activités ?  
  • Quels sont vos actifs critiques (données, applications, infrastructures) ?  

Cette cartographie est essentielle : elle vous permettra de prioriser vos efforts et d'allouer vos ressources là où elles sont le plus nécessaires.  

Étape 2 : Réaliser un diagnostic de votre situation actuelle  

Une fois votre périmètre identifié, évaluez où vous en êtes par rapport aux exigences de NIS 2. Quelles mesures de sécurité sont déjà en place ? Quels sont les écarts à combler ? Cette phase de diagnostic vous donnera une vision claire du chemin à parcourir.  

Étape 3 : Définir votre plan d'action  

Sur la base du diagnostic, construisez une feuille de route réaliste qui tient compte de vos contraintes (budget, ressources humaines, calendrier). Priorisez les actions selon leur criticité et leur complexité.  

Étape 4 : Mettre en place une gouvernance adaptée  

NIS 2 ne doit pas être traité comme un projet isolé. Intégrez-le à votre gouvernance des risques existante. Identifiez un sponsor au niveau de la direction, mettez en place un pilotage transverse (informatique, sécurité, juridique, métiers) et assurez-vous que les responsabilités sont clairement définies.  

Tous les SOC ne font pas la même chose une fois une alerte détectée. 

Face à l'ampleur du chantier, il est normal de se sentir un peu dépassé. Voici quatre conseils pour aborder sereinement votre mise en conformité :  

1. Anticipez dès maintenant  

La transposition française de NIS 2 est en cours, mais n'attendez pas la dernière minute. Plus vous commencez tôt, plus vous aurez de temps pour déployer les mesures nécessaires sans précipitation. Prenez le temps de comprendre ce qui est attendu dans votre contexte spécifique.  

2. Priorisez intelligemment  

Commencez par réaliser un auto-diagnostic honnête et collecter dès maintenent un maximum de preuves pour appuyer vos constats. Sur quels sujets êtes-vous déjà en conformité ou proche de l'être ? Où se situent vos principales faiblesses ? Cette analyse vous aidera à concentrer vos efforts là où ils auront le plus d'impact.  

3. Capitalisez sur l'existant  

Bonne nouvelle : si vous avez déjà mis en place des standards de sécurité (ISO 27001, NIST, etc.), vous n'avez pas à tout recommencer de zéro. De nombreuses exigences de NIS 2 recoupent ces référentiels existants.  

L'Agence européenne pour la cybersécurité (ENISA) a publié un guide technique très utile :  

https://www.enisa.europa.eu/publications/nis2-technical-implementation-guidance

Ce document vous aidera à faire le lien entre vos pratiques actuelles et les exigences de NIS 2, à éviter les doublons et à identifier les véritables écarts à combler.  

4. Faites-en un projet d'entreprise  

Le succès de votre mise en conformité dépendra largement de votre capacité à mobiliser l'ensemble de votre organisation. NIS 2 ne concerne pas seulement le service informatique : c'est un enjeu stratégique pour toute l'entreprise. Communiquez sur les enjeux, expliquez les bénéfices (au-delà de la simple conformité), et impliquez tous les métiers concernés.  

Au-delà de l'obligation réglementaire, NIS 2 doit être vue comme une opportunité de renforcer durablement la sécurité et la résilience de votre organisation. Dans un contexte où les cybermenaces ne cessent de croître, investir dans la cybersécurité n'est plus une option mais une nécessité.  

La mise en conformité peut sembler complexe, mais en l'abordant de manière méthodique, en capitalisant sur l'existant et en vous faisant accompagner si nécessaire, vous transformerez cette contrainte réglementaire en véritable levier de performance et de protection pour votre entreprise.  

Au-delà de l'obligation réglementaire, NIS 2 doit être vue comme une opportunité de renforcer durablement la sécurité et la résilience de votre organisation. Dans un contexte où les cybermenaces ne cessent de croître, investir dans la cybersécurité n'est plus une option mais une nécessité.  Le Département Sécurité de l’Information de AISI accompagne ses clients depuis de nombreuses années pour renforcer leurs pratiques en Gouvernance, Gestion des Risques et Conformaité (GRC). Face aux difficultés que peuvent rencontrer les PME/ETI et collectivités, la séniorité de nos équipes fait souvent la différence.  

Notre expertise au service de votre conformité  

Spécialisés dans l'accompagnement à la mise en conformité aux exigences obligatoires en sécurité de l'information, nous avons adopteé une approche qui se distingue par :  

Une approche globale : nous intégrons NIS 2 dans votre stratégie cyber globale et créons des synergies avec vos autres démarches de conformité (ISO 27001, DORA, etc.).  

🥷🏻 Vous souhaitez échanger sur votre projet NIS 2 ?  
Que vous soyez en phase de questionnement, de diagnostic ou déjà engagé dans votre démarche de conformité, nos experts sont à votre disposition pour échanger sur vos enjeux et vous présenter notre approche. Contactez-nous pour un premier échange sans engagement. 

Comment choisir son SOC : les bonnes questions à se poser pour une stratégie cyber efficace  

Le Security Operations Center (SOC) est un maillon essentiel dans la stratégie cyber d’une organisation. Il représente le cœur opérationnel de la détection, de la surveillance et de la réponse face aux incidents de sécurité.

Mais toutes les DSI le savent : choisir un SOC n’est pas une simple question d’outillage, c’est une démarche stratégique. Avant de signer, il faut savoir ce qu’on attend réellement de son partenaire et où placer le curseur entre supervision, détection, qualification et réponse

Pour vous accompagner dans cette démarche, nous vous avons préparé une checklist de questions à vous poser au moment de définir vos besoins et de vous lancer à la recherche du SOC adapté à votre organisation. 

Le SOC ou « Security Operations Center » a pour rôle de détecter, évaluer et prévenir les incidents et les menaces de sécurité.  

La définition du NIST du SOC est la suivante : 

« Un centre d’opérations de sécurité (SOC) est le point central des opérations de sécurité et de la défense du réseau informatique d’une organisation. …

Le SOC est également chargé de détecter, d’analyser et de répondre rapidement aux incidents de cybersécurité. » 

Le SOC est donc la pierre angulaire de la sécurité de votre système d’information

La première question à se poser est donc la suivante : 

« Qu’est-ce que j’attends exactement de mon SOC ? » 

Supervision ou réponse à incident ? 

La confusion entre ces deux mondes est fréquente. Beaucoup de DSI pensent « SOC » alors qu’elles veulent en réalité un service complet de détection d’anomalies et de réponse à incident

Le bon réflexe : clarifier votre besoin de détection. Jusqu’où doit aller votre SOC ? Jusqu’à l’alerte ? Ou jusqu’à la qualification et la recommandation d’action ? 

🥷🏻 Chez AISI, notre SOC intègre la levée de doute et la réponse à incidents, pour une meilleure performance cyber. En cas de comportement anormal dans votre système d’informations, notre équipe d’analystes sera en mesure de lever le doute et définir s’il s’agit d’une tentative d’intrusion. 

Autre point-clé : le périmètre de détection.  

Ici, il s’agit de définir les systèmes, infrastructures, applications et données que vous souhaitez surveiller en continu. Il peut s’agir des terminaux, des serveurs, des bases de données, des connexions…Tout ce qui peut être surveillé car pouvant permettre à un attaquant d’atteindre le système d’information de votre organisation. 

Ce périmètre de détection doit être défini selon les risques métiers et technologiques propres à votre organisation. Il peut également être adapté au cours du temps.  

Ce point rejoint un autre critère essentiel dans le choix de votre SOC : les partenaires technologiques de votre prestataire. Chaque prestataire dispose d’une stack technique visant à répondre à l’ensemble des périmètres à surveiller. 

Une question essentielle pour la DSI à poser à votre prestataire peut être la suivante : 

« Quelles solutions et environnements savez-vous superviser ? » 

Cette question est centrale et vous permettra d’identifier les technologies supportées par le prestataire. 

🥷🏻 Chez AISI, nous travaillons avec les solutions à l’état de l’art en matière de cybersécurité – certains leaders mondiaux et des solutions européennes et souveraines reconnues dans l’écosystème.

Pour en savoir plus sur nos partenaires ➡️ https://bltzr.fr/aisi/

Un SOC efficace ne se juge pas au nombre d’alertes générées, mais à la pertinence des détections et à leur niveau de qualification

Trop d’alertes, c’est la surcharge d’information ; pas assez, c’est le risque de passer à côté d’une menace.  

Il est donc primordial de bien comprendre la méthode d’alertes du prestataire rencontré.  

Vous pouvez vous assurer de ce volet-là en lui posant ces quelques questions : 

C’est un point important à bien noter : en fonction de son environnement, le SOC peut remonter de nombreuses alertes, et il peut devenir complexe de détecter les signaux faibles. 

Souhaitez-vous recevoir toutes les alertes ? Ou simplement les alertes critiques pour votre sécurité ? 

Le SOC n’est d’ailleurs pas un produit figé : c’est une entité vivante qui apprend, s’ajuste et évolue avec votre SI. 

🥷🏻 Chez AISI, tous nos analystes SOC sont des analystes de niveau 3. Nous vous garantissons d’analyser et traiter tous les signaux faibles et de ne vous solliciter que pour les menaces réelles. Cela vous garantit un meilleur suivi au quotidien de votre périmètre de sécurité et vous permet de vous concentrer sur votre coeur de métier.

Tous les SOC ne font pas la même chose une fois une alerte détectée. 

Certaines structures se limitent à classifier les alertes (vrai/faux positif). D’autres vont plus loin dans la qualification (analyse du risque, origine, impact potentiel). 

Les plus avancées proposent une levée de doute ou une investigation complète. 

Questions à aborder : 

Un bon SOC doit offrir la capacité à revenir dans le temps pour reconstituer les événements, grâce à une rétention suffisante et une collecte de logs robuste

🥷🏻 Chez AISI, la qualification des incidents est fondamentale et est une composante « by design » de notre SOC. Il vous permet d’identifier les incidents de sécurité, d’être plus réactif en cas de menace avérée et de vous faire monter en compétence dans la sécurisation de tout votre parc informatique. 

Choisir un SOC, c’est aussi s’engager dans une démarche de long terme
La première année est souvent une phase d’apprentissage : le SOC et la DSI apprennent à se connaître, les règles se précisent, les faux positifs se réduisent. 

Puis vient la phase de maturité, où l’on affine les détections, on intègre de nouvelles sources, on étend la couverture. 

Questions à prévoir dès le départ : 

L’objectif pour la DSI : être prévenue, comprendre, et agir

Un SOC performant doit permettre à la DSI d’avoir les bonnes informations au bon moment, sans être submergée. 

Le choix d’un SOC est un choix stratégique pour la sécurité de votre système d’information. 
C’est un partenariat opérationnel, où la clarté des attentes, la qualité du dialogue et la compréhension mutuelle priment sur la simple technologie. 

🥷🏻 Avec AISI, nous vous dédions un analyste qui sera votre interlocuteur privilégié pour toutes les questions relatives à votre SOC et votre sécurité. Pour vous, c’est l’assurance d’avoir un analyste référent, disponible et surtout joignable pour vous accompagner en cas de besoin. 

Vous cherchez à équiper votre organisation d’un SOC ?