Maintien en condition
opérationnelle et de sécurité
Une plateforme de détection se dégrade silencieusement : sources qui cessent d’émettre, règles qui dérivent, index qui saturent. Le MCO empêche cette érosion ; le MCS maintient la pertinence de la détection.
La panne la plus dangereuse est celle qui ne fait pas de bruit
Quand un serveur tombe, tout le monde le sait. Quand une source de logs cesse d’émettre, personne ne le remarque — jusqu’au jour où l’on cherche une trace qui n’a jamais été collectée.
Le maintien en condition opérationnelle traite cette catégorie de défaillances : celles qui ne déclenchent aucune alerte utilisateur mais qui creusent progressivement des angles morts dans votre couverture.
Source silencieuse
Un équipement cesse d’émettre. Détecté par règle dédiée, selon le niveau de verbosité attendu.
Dérive de parsing
Un changement de format casse l’extraction des champs. Les règles ne matchent plus.
Saturation d’index
La rétention réelle devient inférieure à la rétention contractuelle ou réglementaire.
Règles obsolètes
Les cas d’usage ne couvrent plus les techniques d’attaque effectivement observées.
MCO et MCS
MCO — Maintien en condition opérationnelle
La plateforme fonctionne et collecte ce qu’elle doit collecter.
- Maintenance quotidienne des plateformes SIEM, SOAR et UEBA
- Administration : accès, droits, comptes de service et interfaces de collecte
- Surveillance des sources de logs et détection des remontées manquantes
- Gestion des changements sur les sources d’événements et d’alertes
- Capacity planning, maintenance corrective et évolutive
- Sauvegarde et restauration, en coordination avec vos équipes
- Qualification et suivi des incidents de production jusqu’à résolution
MCS — Maintien en condition de sécurité
La plateforme détecte ce qu’elle doit détecter.
- Construction des cas d’usage de détection : règles, tableaux de bord, rapports
- Amélioration continue et tuning des cas d’usage existants
- Évaluation périodique de la pertinence des règles en place
- Alignement de la couverture sur la matrice MITRE ATT&CK
- Réduction du taux de faux positifs et des alertes non actionnables
- Intégration des nouveaux périmètres et des nouvelles sources
Une règle par profil de source
Toutes les sources n’ont pas le même rythme. Un pare-feu qui se tait quelques minutes est un signal ; un équipement périphérique silencieux une journée peut être normal.
Sources continues
Pare-feu, proxy, contrôleurs de domaine. Un flux permanent est attendu : toute interruption est détectée rapidement.
Sources régulières
Serveurs applicatifs, bases de données. Le débit varie selon l’activité ; le seuil tient compte des heures creuses.
Sources épisodiques
Équipements périphériques, systèmes de secours. Une absence prolongée est normale ; seule une rupture durable est remontée.
Les seuils de déclenchement sont établis à partir du comportement réel observé sur votre parc pendant la phase d’observation, puis ajustés dans le temps.
À distance, sur site, ou les deux
Support à distance
Nos équipes interviennent depuis la Côte d’Ivoire et le Maroc, avec des plages de service et des délais d’intervention convenus au contrat.
Ressource dédiée sur site
Une ressource positionnée dans vos locaux pour les gestes de proximité, les changements et les évolutions d’infrastructure, en collaboration avec vos équipes.
Modèle mixte
Une présence sur site pour les opérations sensibles, complétée par un support à distance pour la maintenance courante et l’astreinte.
Chaque contrat de maintien en condition s’ouvre par une répartition explicite des responsabilités : ce que nous administrons, ce que vous décidez, ce qui nécessite votre validation. C’est ce document qui évite la zone grise dans laquelle les incidents s’enlisent.
Votre plateforme mérite un audit
Nous réalisons une revue de l’état réel de votre SIEM : sources actives, couverture de détection, dette de configuration. Le point de départ de tout contrat de MCO.