Aller au contenu
CB CS CB Cyber Security

Votre supervision voit beaucoup. Détecte-t-elle ce qui vous concerne ?

Des règles de détection construites à partir de vos propres scénarios de risque, pour votre SIEM ou votre EDR, avec les procédures de réponse associées. Entièrement à distance, délais fixés à la commande.

Passez à l'action — contactez-moiRéponse sous 48 h ouvrées.

Journaux d'activité sous forme de courbe, avec un pic isolé et signalé. connexions d'administrationaccès aux automatesauthentifications compte d'administration depuis le réseau bureautique
Les règles d'éditeur voient le bruit. Les vôtres doivent voir ce pic-là.

Le problème des détections génériques

Un SIEM ou un EDR est livré avec des règles conçues pour tout le monde. Elles produisent beaucoup d'alertes sans gravité et manquent les scénarios qui vous sont propres.

L'accès à un automate depuis le réseau bureautique. L'usage d'un compte d'administration pour lire sa messagerie. Le prestataire qui se connecte en dehors de sa fenêtre de télémaintenance. Détecter ce qui vous concerne demande de partir de vos risques, pas d'un catalogue d'éditeur. C'est le travail de l'ingénierie de détection, et c'est le mien depuis dix ans.

Le Référentiel Cyber France exige que les cas d'usage de détection dérivent des scénarios de l'analyse de risques, avec une traçabilité démontrable entre les deux. Une supervision qui ne sait pas dire pourquoi elle surveille ce qu'elle surveille ne répond pas à cette exigence.

Ce que je produis

  • Des cas d'usage de détection dérivés de vos scénarios de risque, avec pour chacun ce qu'il détecte, pourquoi, et ce qu'il ne détectera pas.
  • Les règles correspondantes, écrites et testées pour votre outil — Splunk, QRadar, ELK, Microsoft Defender, CrowdStrike ou autre — avec la gestion des faux positifs documentée.
  • Les procédures de réponse associées à chaque règle : qui fait quoi quand elle se déclenche, et dans quel délai.
  • Les sources de journaux à raccorder pour que les règles fonctionnent, et les angles morts qui subsistent.
  • La traçabilité entre chaque règle et le scénario de risque qui la justifie.

Pour qui

Les entreprises déjà équipées d'un outil de supervision — en interne ou via un SOC externalisé — mais dont les détections restent celles de l'éditeur. Les équipes qui ont une analyse de risques et ne savent pas la traduire en règles. Les prestataires de supervision qui veulent enrichir leur couverture sur un périmètre industriel.

Si vous n'avez pas encore d'outil de supervision, cette intervention vient trop tôt. Le diagnostic cyber vous dira si c'est la prochaine étape.

Déroulé et conditions

  1. Cadrage

    Vos scénarios de risque, votre outil, vos sources de journaux disponibles, et la liste des cas d'usage à produire. À distance.

  2. Conception et écriture

    Chaque règle est écrite, testée sur vos journaux ou sur des données représentatives, et documentée. Les faux positifs attendus sont traités avant la livraison.

  3. Livraison et transfert

    Règles, procédures et documentation vous sont remises avec une session de transfert à votre équipe ou à votre SOC. Rien ne dépend de moi pour les maintenir.

Entièrement à distance, au forfait par lot de cas d'usage, ou en accompagnement récurrent pour faire évoluer la couverture avec vos risques. Les délais sont fixés à la commande et écrits dans la proposition. Devis sous 48 h ouvrées après un premier échange.

Un outil, des alertes, et le sentiment de ne pas voir ce qui compte ?

Dites-moi quel outil vous utilisez et ce qui vous inquiète. Je vous réponds avec une première liste de ce qui serait détectable.

Passez à l'action — contactez-moi Réponse sous 48 h ouvrées.

contact@cbcs.pro