Pôle 02

SOC managé : AarSOC

AarSOC est une plateforme de détection et réponse aux incidents, bâtie exclusivement sur des composants open source. Elle est déployée dans votre infrastructure : aucune donnée ne transite par nos systèmes.

245 000

alertes traitées en 30 jours

Sur notre propre infrastructure AarSOC en production. Une mesure, pas une projection.

< 90 s

latence alerte → notification

Mesurée sur notre propre infrastructure AarSOC en production : de l'ingestion à la notification d'alerte.

194 j

délai moyen de détection

Une organisation sans détection continue laisse un attaquant opérer pendant plus de six mois. IBM, Cost of a Data Breach 2025.

68 %

des violations impliquent un facteur humain

Erreur opérateur, ingénierie sociale ou abus de privilèges. Verizon DBIR 2025.

Capacités

Détection

Collecte d'événements depuis plusieurs sources simultanées : systèmes, réseau, applications, services cloud. Normalisation, corrélation et application de règles alignées MITRE ATT&CK. Alertes en temps réel dès détection d'un comportement anormal.

Triage assisté par IA

Les alertes sont classifiées, enrichies et priorisées automatiquement. Les identifiants techniques (noms d'hôtes, comptes, adresses IP internes) sont pseudonymisés avant tout traitement par un modèle externe. Aucune décision sensible n'est prise sans validation préalable d'un analyste.

Investigation

Chaque alerte qualifiée donne accès au contexte complet : chronologie des événements, corrélation avec les activités antérieures, inventaire des actifs impliqués, indicateurs de compromission associés. L'analyste dispose de l'ensemble des données sans avoir à les reconstituer manuellement.

Réponse

Procédures de confinement documentées et testées : isolation réseau, révocation de session, blocage de compte. Collecte de preuves avec horodatage certifiable. Chaque action de réponse est soumise à validation humaine ; aucune action automatique irréversible n'est déclenchée sans confirmation explicite.

Livrables

Les rapports d'incident sont chiffrés en AES-256 avant export. Un mot de passe unique est généré à chaque livraison et transmis par canal séparé ; il n'est jamais stocké en clair dans nos systèmes. Les rapports sont bilingues français et anglais.

Isolation entre clients

L'isolation est portée sur trois couches : transport (TLS 1.3 avec certificats clients), stockage (clés de chiffrement distinctes par organisation), couche applicative (contrôle d'accès basé sur les rôles, aucune vue croisée possible entre tenants).

Traçabilité

Chaque action, humaine ou automatisée, est journalisée avec horodatage, identifiant de l'opérateur et contexte de l'opération. Les journaux d'audit sont immuables et conservés séparément des journaux opérationnels.

Sauvegardes

Les données de configuration et les données opérationnelles font l'objet de sauvegardes chiffrées quotidiennes. Les procédures de restauration sont testées périodiquement ; les résultats sont documentés.

Authenticité des données collectées

Aucun collecteur ne communique avec la plateforme sans authentification mutuelle : chaque agent présente un certificat client validé contre notre autorité de certification interne. L'authentification est bidirectionnelle par conception, sans secret partagé ni jeton statique.

Feuille de route

Disponible

  • Détection multi-source avec règles MITRE ATT&CK
  • Investigation avec contexte complet et chronologie
  • Réponse : confinement, collecte de preuves
  • Rapports d'incident chiffrés AES-256, bilingues FR/EN
  • Portail client : tableau de bord, incidents, tickets
  • Traçabilité intégrale des actions opérateurs
  • Sauvegardes chiffrées avec restauration testée

En cours de développement

  • Agents de triage autonomes niveaux 1 et 2
  • Gestion d'incidents native avec workflow de qualification
  • Inférence IA locale (sans transmission externe)
Rejoindre le programme pilote Questions fréquentes Tous les services