Trois mots reviennent dès qu’on parle de surveillance : supervision, SIEM, SOC. Ils désignent des choses très différentes, à des ordres de grandeur de coût très différents, et une PME n’a pas besoin des trois. Ce guide décrit les trois paliers, ce que chacun apporte réellement, et le moment où passer au suivant devient justifié.
Pourquoi la question se pose
Un pare-feu produit des journaux en permanence. Sans personne pour les lire, ils ne servent qu’après coup — et encore, s’ils ont été conservés. Or les incidents graves envoient presque toujours des signaux avant : tentatives d’authentification répétées, connexions à des heures improbables, trafic sortant inhabituel vers une destination inconnue.
La question n’est donc pas « faut-il surveiller ? » mais « à quel niveau, pour quel coût, et qui regarde ? ».
Palier 1 — La supervision
C’est le socle, et il est accessible à toutes les structures. Le pare-feu et les équipements essentiels sont surveillés, les alertes importantes sont remontées à quelqu’un dont c’est le métier, et les journaux sont conservés le temps nécessaire.
Concrètement, cela couvre la disponibilité des équipements, l’état des mises à jour, les alertes de sécurité significatives et l’état des sauvegardes. Le traitement se fait en heures ouvrées, avec une astreinte si le contrat le prévoit.
Pour qui : toute entreprise équipée d’un pare-feu, sans exception. C’est le minimum qui transforme un équipement posé en équipement tenu, et cela fait partie d’un contrat de maintenance sérieux.
Palier 2 — Le SIEM
Un SIEM centralise les journaux de plusieurs sources — pare-feu, serveurs, postes, messagerie, annuaire — et les corrèle pour faire apparaître ce qu’aucune source ne montre seule.
L’exemple typique : une authentification échouée sur l’annuaire n’est rien. Cinquante échecs suivis d’une réussite, puis une connexion VPN depuis une adresse jamais vue, puis un transfert de fichiers volumineux le soir — c’est un scénario, et seule la corrélation le révèle.
Ce qu’il faut savoir avant de s’engager : un SIEM sans personne pour le régler produit surtout du bruit. Les premiers mois sont consacrés à l’ajustement des règles, et cet effort n’est pas optionnel. Le coût dépend du volume de journaux collectés, qui croît vite quand on ajoute des sources.
Pour qui : à partir de plusieurs dizaines de postes, de plusieurs sites, ou quand une contrainte réglementaire ou assurantielle impose la conservation et la corrélation des traces.
Palier 3 — Le SOC
Un SOC, ce sont des analystes qui surveillent, qualifient et réagissent — en 24/7 dans sa forme complète. La technologie n’est plus le sujet : ce qu’on achète, c’est du temps humain qualifié.
Sa valeur tient au délai de réaction. Une intrusion détectée et contenue en trente minutes n’a pas les mêmes conséquences que la même intrusion découverte le lundi matin.
Ce qu’il faut savoir : le budget change d’ordre de grandeur, et un SOC ne remplace pas les fondamentaux. Vérifiez surtout le mandat exact — un SOC qui détecte sans pouvoir agir vous laisse seul au moment décisif. La question à poser est simple : que fait-il concrètement à 3 h du matin ?
Pour qui : structures dont l’arrêt d’activité coûte immédiatement cher, secteurs sensibles, ou exigence d’un donneur d’ordre. Ce n’est pas le besoin courant d’une PME de vingt personnes.
Le bon ordre, et l’erreur classique
L’erreur que nous voyons le plus souvent est d’acheter un SIEM alors que les correctifs du pare-feu ne sont pas appliqués et que la double authentification n’est pas active sur les accès distants. On finance alors une capacité d’observation sur un socle qui n’a pas été traité.
L’ordre utile est constant : d’abord un pare-feu réellement maintenu, avec accès distants protégés et journaux conservés ; ensuite la supervision ; ensuite seulement, si le contexte le justifie, la corrélation puis l’analyse humaine permanente.
Les questions à poser à un prestataire
- Quelles sources sont réellement collectées, et lesquelles ne le sont pas ?
- Quel est le délai de qualification d’une alerte, et sur quelles plages horaires ?
- Que se passe-t-il concrètement quand une alerte est confirmée : qui agit, sur quel périmètre, avec quel mandat ?
- Combien de temps les journaux sont-ils conservés, et où ?
- Que récupérez-vous si vous arrêtez le service ?
Par où commencer
Avant d’arbitrer entre les paliers, il faut savoir ce qui est déjà journalisé et ce qui ne l’est pas. Cinq questions en ligne permettent de situer votre réseau et d’obtenir un premier avis immédiat, puis un technicien vous rappelle pour dire quel palier correspond réellement à votre situation — y compris quand la réponse est « le premier suffit ».