Ingénierie de détection

Expertise et déploiement
de plateformes SIEM

Nous sommes indépendants des éditeurs. Le bon SIEM est celui que vos équipes savent exploiter, que votre budget supporte dans la durée et qui couvre réellement votre périmètre — pas celui du dernier quadrant.

  • Splunk
  • Microsoft Sentinel
  • Elastic Security
  • OpenText ArcSight
  • Wazuh
  • SOAR & UEBA
Quatre interventions

Selon l’état de votre plateforme

Acquisition et déploiement

Vous partez d’une page blanche. Nous menons l’étude de dimensionnement, comparons les solutions sur vos critères réels — volume de données, compétences internes, contraintes de souveraineté, coût total de possession — puis déployons la plateforme retenue.

Cadrage · dimensionnement · architecture · déploiement · raccordement · recette

Migration

Vous changez d’éditeur, ou passez d’un modèle on-premise à un modèle cloud. Nous assurons la reprise des cas d’usage, la conservation de l’historique et la continuité de la détection pendant la bascule.

Inventaire de l’existant · reprise des règles · double run · bascule · décommissionnement

Redressement de plateforme

Votre SIEM est en place mais ne produit pas de valeur : trop de faux positifs, sources manquantes, licences sous-exploitées ou saturées. Nous établissons un diagnostic puis un plan de remise à niveau priorisé.

Audit · dette de configuration · optimisation des coûts de licence · plan de remédiation

Conseil de conformité

Votre plateforme doit répondre à un référentiel précis. Nous établissons la matrice de conformité, identifions les écarts et pilotons leur traitement jusqu’à la preuve auditable.

PCI-DSS · ISO/IEC 27001 · NIST CSF

Notre méthode

Comment se déroule une mission

Le même enchaînement, quel que soit l’éditeur retenu et quelle que soit l’ampleur du projet.

1

Cadrage

Atelier gratuit : périmètre, actifs à couvrir, objectifs de détection et contraintes techniques.

2

Conception

Architecture, dimensionnement, matrice des sources de logs et catalogue de cas d’usage.

3

Déploiement

Installation, raccordement des sources, normalisation et mise en service.

4

Run accompagné

Accompagnement au démarrage : tuning des règles, procédures de réponse, montée en compétence.

5

Exploitation

Opération managée ou contrat de maintien en condition, avec indicateurs et revue périodique.

Plateformes

Notre couverture technologique

Nous maîtrisons aussi bien les solutions propriétaires que la chaîne open source, et nous savons dire quand l’une est plus pertinente que l’autre.

PlateformePositionnementContexte où nous la recommandons
Splunk Enterprise & Enterprise SecurityRéférence du marché, très riche fonctionnellementVolumes importants, besoins analytiques poussés, écosystème d’apps étendu, équipe interne outillée
Splunk SOAROrchestration et automatisation de la réponseProcessus de réponse déjà formalisés que l’on veut industrialiser
Microsoft SentinelSIEM natif cloud, facturation à la consommationOrganisations déjà investies dans Microsoft 365 et Azure ; choix de la région de données
Elastic SecurityExcellent rapport coût/volume, socle ouvertFort volume de logs avec contrainte budgétaire, appétence pour l’open source
OpenText ArcSightCorrélation historique éprouvée, SOAR et UEBAParcs existants à maintenir ou à faire évoluer, exigences de traçabilité fortes
WazuhSocle open source, sans coût de licenceBudget contraint, exigence forte de souveraineté, volonté de maîtriser toute la chaîne
Déroulement d’un déploiement

Six étapes, un livrable à chacune

Chaque étape se conclut par un document que vous conservez. Vous savez toujours où en est le projet et ce qui a été décidé.

1

Cadrage

Dossier de conception et étude de dimensionnement : volumes, rétention, architecture cible, budget de fonctionnement.

2

Plateforme

Architecture technique détaillée, installation et mise en service des composants.

3

Raccordement

Matrice des sources, plan de raccordement, déploiement des agents et normalisation des données.

4

Détection

Catalogue de cas d’usage et suivi de la couverture par technique MITRE ATT&CK.

5

Exploitation

Procédures de gestion des journaux, de mise à jour et de réponse à incident de niveau 1.

6

Transfert

Plan de formation, sessions de transfert de compétences, puis bascule vers un contrat de maintien en condition si souhaité.

Le run accompagné, souvent négligé

Un SIEM livré n’est pas un SIEM adopté. Nous prévoyons un accompagnement après la mise en service : affinage des règles au contact du trafic réel, appui sur les premiers incidents, montée en autonomie de vos analystes. C’est là que se joue la réussite du projet.

Appui aux intégrateurs

Expertise technique en sous-traitance

Nous intervenons en appui d’intégrateurs et de directions informatiques qui doivent produire une offre technique crédible sur un projet de plateforme de détection, sans disposer en interne de la compétence SIEM correspondante.

Nous apportons l’argumentaire technique, l’architecture cible et le chiffrage de la charge. Nous pouvons ensuite rester mobilisés pour l’exécution, en groupement ou en sous-traitance.

Nous exposer votre besoin

Ce que nous apportons

  • Argumentaire technique sur la solution retenue
  • Schéma d’architecture cible et dimensionnement
  • Planning d’exécution et estimation de charge
  • Description des livrables et de la méthode
  • Profils et compétences mobilisables
  • Structuration du chiffrage

Un projet SIEM à cadrer ?

Que vous partiez de zéro, que vous migriez ou que vous cherchiez à redresser une plateforme existante, l’atelier de cadrage établit le diagnostic et les options réalistes.