Opérations de sécurité
SOC managé : AarSOC
AarSOC est une plateforme de détection et réponse aux incidents, bâtie exclusivement sur des composants open source. Elle est déployée dans votre infrastructure : aucune donnée ne transite par nos systèmes.
Niveau de service : AarSOC est opéré en 24/7 à l'ouverture commerciale, cible de disponibilité 99,9 %. Pendant le programme pilote, la couverture est assurée de 6h00 à 24h00 WAT en jours ouvrés, avec astreinte sur alertes critiques en dehors de cette plage.
245 000
alertes traitées en 30 jours
Sur notre propre infrastructure AarSOC en production. Une mesure, pas une projection.
< 90 s
latence alerte → notification
Mesurée sur notre propre infrastructure AarSOC en production : de l'ingestion à la notification d'alerte.
194 j
délai moyen de détection
Une organisation sans détection continue laisse un attaquant opérer pendant plus de six mois. IBM, Cost of a Data Breach 2025.
68 %
des violations impliquent un facteur humain
Erreur opérateur, ingénierie sociale ou abus de privilèges. Verizon DBIR 2025.
Capacités
Collecte d'événements depuis plusieurs sources simultanées : systèmes, réseau, applications, services cloud. Normalisation, corrélation et application de règles alignées MITRE ATT&CK. Alertes en temps réel dès détection d'un comportement anormal.
Les alertes sont classifiées, enrichies et priorisées automatiquement. Les identifiants techniques (noms d'hôtes, comptes, adresses IP internes) sont pseudonymisés avant tout traitement par un modèle externe. Aucune décision sensible n'est prise sans validation préalable d'un analyste.
Chaque alerte qualifiée donne accès au contexte complet : chronologie des événements, corrélation avec les activités antérieures, inventaire des actifs impliqués, indicateurs de compromission associés. L'analyste dispose de l'ensemble des données sans avoir à les reconstituer manuellement.
Procédures de confinement documentées et testées : isolation réseau, révocation de session, blocage de compte. Collecte de preuves avec horodatage certifiable. Chaque action de réponse est soumise à validation humaine ; aucune action automatique irréversible n'est déclenchée sans confirmation explicite.
Les rapports d'incident sont chiffrés en AES-256 avant export. Un mot de passe unique est généré à chaque livraison et transmis par canal séparé ; il n'est jamais stocké en clair dans nos systèmes. Les rapports sont bilingues français et anglais.
L'isolation est portée sur trois couches : transport (TLS 1.3 avec certificats clients), stockage (clés de chiffrement distinctes par organisation), couche applicative (contrôle d'accès basé sur les rôles, aucune vue croisée possible entre tenants).
Chaque action, humaine ou automatisée, est journalisée avec horodatage, identifiant de l'opérateur et contexte de l'opération. Les journaux d'audit sont immuables et conservés séparément des journaux opérationnels.
Les données de configuration et les données opérationnelles font l'objet de sauvegardes chiffrées quotidiennes. Les procédures de restauration sont testées périodiquement ; les résultats sont documentés.
Authenticité des données collectées
Aucun collecteur ne communique avec la plateforme sans authentification mutuelle : chaque agent présente un certificat client validé contre notre autorité de certification interne. L'authentification est bidirectionnelle par conception, sans secret partagé ni jeton statique.
Ce qui est inclus
- ✓ Détection multi-source avec règles MITRE ATT&CK
- ✓ Triage automatisé des alertes (agents IA niveaux 1 et 2)
- ✓ Investigation avec contexte complet et chronologie
- ✓ Réponse : confinement, collecte de preuves
- ✓ Rapports d'incident chiffrés AES-256, bilingues FR/EN
- ✓ Portail client AarView : tableau de bord, incidents, tickets
- ✓ Traçabilité intégrale des actions opérateurs
- ✓ Sauvegardes chiffrées avec restauration testée