WebGuard.

Comment mettre en place une surveillance SOC 24/7 pour votre PME en 7 etapes

Sophie Germain

Sophie Germain

Ingenieure SOC & reponse a incidents · 7 ans · 4 juillet 2026 · 10 min de lecture

TL;DR

En 2026, avec 54 000+ incidents de securite en France au premier trimestre et des attaques qui se produisent majoritairement entre 22h et 6h, disposer d'une surveillance continue n'est plus un luxe reserve aux grandes entreprises. Ce guide vous accompagne etape par etape pour deployer un SOC adapte a votre PME — que vous choisissiez de l'internaliser, de l'externaliser ou d'opter pour un modele hybride.

Etape 1 : Evaluer votre surface d'attaque et vos actifs critiques

Avant de deployer un SOC, vous devez savoir quoi surveiller. Commencez par cartographier :

Resultat attendu : une matrice des risques classant vos actifs par criticite (P1 a P4) et identifiant les sources de logs a collecter en priorite. Une PME typique de 200 employes genere entre 5 et 50 Go de logs par jour — c'est votre baseline pour dimensionner le SIEM.

Etape 2 : Choisir entre SOC interne, externalise (MSSP) ou hybride

C'est la decision strategique qui conditionne tout le reste. Voici un comparatif factuel :

SOC interne vs MSSP vs Hybride

SOC Interne 250-500K EUR/an 5-8 analystes minimum Controle total Connaissance metier Cout eleve Recrutement difficile Turnover analystes Coverage nuit = surplus Ideal : ETI 1000+ employes MSSP Externalise 3-15K EUR/mois 0 recrutement interne 24/7 immediat Expertise mutualisee Moins de contexte metier Dependance fournisseur Temps de reponse variable Alertes generiques Ideal : PME 50-500 employes Hybride (Recommande) 8-25K EUR/mois 1-2 analystes internes + MSSP nuit/WE Meilleur des deux mondes Contexte metier (jour) Coverage 24/7 (nuit=MSSP) Cout maitrise Scalable Ideal : PME 200-2000 employes

Pour la majorite des PME francaises, le modele hybride est le plus adapte : un ou deux analystes internes qui connaissent votre metier gerent les alertes en journee, tandis qu'un MSSP prend le relais la nuit et le week-end. Cout typique : 8 000-25 000 EUR/mois tout compris.

Etape 3 : Selectionner et deployer votre SIEM

Le SIEM est le coeur technique de votre SOC. Il collecte les logs de toutes vos sources, les correle, et genere des alertes. Options principales pour une PME :

Notre recommandation pour les PME : Wazuh + ELK sur un serveur dedie (ou VM cloud) a partir de 200-500 EUR/mois d'infrastructure. C'est le meilleur ratio performance/cout pour une PME de 50 a 500 employes.

Etape 4 : Configurer les regles de detection et les alertes prioritaires

Un SIEM sans regles pertinentes genere du bruit. Commencez par ces 10 regles critiques qui couvrent 80% des menaces reelles :

  1. Connexion depuis un pays inhabituel (geolocalisation)
  2. Tentatives de brute force (>5 echecs en 5 minutes)
  3. Elevation de privileges non planifiee
  4. Execution PowerShell/cmd encodee en base64
  5. Creation de compte administrateur hors processus
  6. Acces a un volume inhabituel de fichiers (>100 en 10 min)
  7. Communication vers des C2 connus (Threat Intelligence feeds)
  8. Modification des regles de pare-feu hors change management
  9. Desactivation de l'antivirus/EDR
  10. Transfert de donnees sortant anormal (>1 Go vers une IP externe)

Classez chaque alerte par severite (P1-critique, P2-haute, P3-moyenne, P4-basse) et definissez les SLA de traitement : P1 = 15 minutes, P2 = 1 heure, P3 = 4 heures, P4 = 24 heures.

Etape 5 : Etablir les procedures de reponse a incidents (playbooks)

Chaque type d'incident doit avoir un playbook — une procedure documentee qui guide l'analyste etape par etape. Playbooks prioritaires a creer :

Architecture SOC : composants et flux de donnees

SOURCES DE LOGS Endpoints Serveurs Firewalls Cloud (M365) Applications Reseau SIEM (Wazuh + ELK) Collecte • Correlation • Alertes Analystes SOC Triage • Investigation • Reponse Playbooks & SOAR Automatisation • Orchestration Tableaux de bord & KPIs MTTD • MTTR • Couverture MITRE

Etape 6 : Recruter ou former l'equipe d'analystes SOC

La qualite d'un SOC depend avant tout de ses analystes. Structure typique pour une PME en modele hybride :

Alternative pour les PME avec budget limite : former un administrateur systeme existant au triage d'alertes (formation de 5 jours, ~3 000 EUR) et externaliser les niveaux 2 et 3 au MSSP.

Etape 7 : Mesurer l'efficacite (MTTD, MTTR) et iterer continuellement

Un SOC sans metriques est un SOC aveugle. Les 5 KPIs a suivre mensuellement :

  1. MTTD (Mean Time To Detect) : combien de temps entre l'intrusion et la premiere alerte ? Objectif : <4 heures. Benchmark secteur : 8-24h.
  2. MTTR (Mean Time To Respond) : combien de temps entre l'alerte et le confinement ? Objectif P1 : <1 heure. Objectif P2 : <4 heures.
  3. Taux de faux positifs : proportion d'alertes non pertinentes. Objectif : <30%. Au-dessus, vos analystes souffrent d'alert fatigue.
  4. Couverture MITRE ATT&CK : pourcentage de techniques d'attaque detectables par vos regles. Objectif : >70% des techniques pertinentes pour votre secteur.
  5. Volume d'incidents par criticite : permet d'ajuster les ressources et de mesurer l'amelioration dans le temps.

Planifiez une revue mensuelle avec votre equipe SOC et votre MSSP pour analyser les metriques, ajuster les regles de detection, et integrer les lecons apprises des incidents reels. Un SOC qui ne s'ameliore pas en continu perd en efficacite face a des attaquants qui evoluent constamment.

Besoin d'aide pour deployer votre SOC ?

Nos experts concoivent et operent des SOC pour les PME francaises depuis 2019. Audit gratuit de votre surface d'attaque inclus.

Demander un audit gratuit →

Questions frequentes

Combien coute un SOC 24/7 pour une PME ?
Le cout varie selon le modele : SOC interne (250-500K EUR/an), MSSP externalise (3-15K EUR/mois), hybride (8-25K EUR/mois). Pour une PME de 100-500 employes, le modele hybride a 10-15K EUR/mois offre le meilleur rapport efficacite/cout. Ce montant inclut les licences SIEM, l'analyste interne, et le contrat MSSP pour les heures non ouvrees.
Wazuh est-il suffisant comme SIEM pour une PME ?
Oui, Wazuh est une excellente option open source. Il offre detection d'intrusion (HIDS), analyse de logs, conformite, et surveillance d'integrite. Combine a ELK Stack pour la visualisation, il rivalise avec des solutions commerciales a 50K+/an. Limites : interface moins intuitive, necessite des competences pour le tuning. Solution recommandee : Wazuh + ELK + un MSSP qui maitrise cette stack.
Combien de temps pour deployer un SOC fonctionnel ?
Comptez 8-12 semaines pour un deploiement complet : semaines 1-2 (cartographie et choix), semaines 3-4 (deploiement SIEM), semaines 5-6 (regles et playbooks), semaines 7-8 (formation equipe), semaines 9-12 (phase pilote et ajustements). Un MSSP peut etre operationnel en 2-4 semaines si vous lui fournissez les acces aux logs.
NIS2 oblige-t-il les PME a avoir un SOC ?
NIS2 (obligatoire depuis mars 2026) n'exige pas explicitement un SOC, mais impose des obligations de detection et de notification (24h pour une premiere alerte, 72h pour un rapport complet) qui sont pratiquement impossibles a respecter sans surveillance continue. Les entreprises de plus de 50 employes dans les secteurs essentiels ou importants doivent demontrer une capacite de detection et de reponse 24/7. Un SOC — interne ou externalise — est le moyen le plus direct de se conformer. Verifiez votre conformite NIS2.

Deployer un SOC adapte a votre PME

De l'audit initial au SOC operationnel en 8 semaines. Nos experts vous accompagnent sur le choix du modele, le deploiement SIEM et la formation de votre equipe.

Planifier un appel decouverte →

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →