
Un centre des opérations de sécurité (COS) regroupe les gens, les processus et les technologies pour améliorer la résilience de votre organisation contre les cybermenaces. Un COS est géré à partir d’un emplacement central par une équipe de spécialistes de la sécurité de l’information, y compris des ingénieures et ingénieurs en sécurité qui peuvent travailler en étroite collaboration avec votre équipe de développement, des analystes de sécurité et des analystes en menaces informatiques.
Alors que les cybermenaces évoluent et deviennent de plus en plus sophistiquées, de nombreuses organisations sont en train d’établir des capacités de COS afin de mieux détecter les cyberincidents, enquêter sur ceux-ci et y intervenir. Le contexte des menaces s’est élargi en raison de la dépendance accrue aux services infonuagiques et aux systèmes qui font appel à l’IA, et aux systèmes de technologie opérationnelle (TO) dans les environnements de technologies de l’information (TI). Cela signifie qu’il y a un plus grand besoin d’intervention et de surveillance continue en matière de sécurité.
Cette publication fournit des conseils aux organisations de toutes tailles sur les pratiques exemplaires à adopter lors de la mise sur pied, de l’exploitation et de l’amélioration continue d’un COS. De plus, le présent document propose des conseils aux organisations souhaitant s’abonner à un COS en tant que service (COSS) auprès d’un fournisseur de tierce partie.
Sur cette page
Fonctionnement des COS
Les COS sont principalement responsables de la détection des cyberincidents et des cybermenaces, et des interventions. Les COS peuvent aussi effectuer des évaluations des vulnérabilités, des tests de pénétration, des analyses des menaces et des audits de conformité aux règles. Plus particulièrement, les COS effectuent les activités clés suivantes :
Surveillance et détection
Les COS recueillent et analysent les données d’événement et de sécurité dans l’ensemble de l’environnement de l’organisation, y compris les environnements spécialisés qui pourraient nécessiter de l’expertise et des outils de surveillance spécialisés. Ceci comprend :
- dispositifs sur site
- services infonuagiques
- systèmes de contrôle industriels (SCI) et systèmes de technologie opérationnelle (TO)
- systèmes à distances
- appareils mobiles
Ces données sont utilisées pour détecter les activités anormales, les indicateurs de compromission (IC) et les menaces potentielles. Les menaces sont évaluées et des indices de gravité leur sont attribués, et des alertes sont générées en fonction des priorités et politiques définies.
Intervention et reprise
Lorsqu’une menace ou un incident est détecté, les COS mènent rapidement une enquête et prennent des mesures immédiates pour contenir et atténuer la menace. Ceci est particulièrement important pour les organisations qui n’auraient aucune capacité interne d’intervention ou de surveillance, 24 heures par jour et 7 jours par semaine. Durant ce processus, les COS analysent l’incident pour cerner la cause fondamentale et déterminer ce qui a été touché. Ils soutiennent aussi les efforts de reprise en restaurant les données et les systèmes touchés, et en aidant à rétablir les opérations à leur état normal.
Analyse et amélioration
Les COS analysent les incidents pour en déterminer la cause et l’incidence. Ils examinent les journaux de vérification, les journaux d’activités et les journaux système afin de déterminer la manière dont un incident s’est produit et ce qui a été touché. Les leçons apprises peuvent être utilisées pour améliorer la détection des capacités, les procédures d’intervention et l’ensemble des opérations de sécurité.
Soutien aux environnements de TO et de TI
Les COS peuvent soutenir les environnements de TI et/ou de TO. Même si les fonctionnalités de base demeurent les mêmes, les technologies protégées, les priorités opérationnelles et les exigences en matière d’intervention peuvent être différentes.
Environnements de TI : comprennent généralement des systèmes de gestion, des réseaux, des services infonuagiques, des points d’extrémité et des données. Les activités des COS sont axées sur les interventions et la détection des menaces qui pourraient nuire aux activités opérationnelles et aux actifs informationnels.
Environnements de TO : comprennent les SCI et les technologies qui soutiennent les opérations et les processus physiques. Dans ces environnements, il est primordial d’assurer la sécurité et la fiabilité des opérations dans le cadre des activités d’intervention en cas d’incident.
Les organisations qui exploitent des environnements de TI et de TO devraient s’assurer que les processus, les outils et le personnel du COS tiennent compte des exigences uniques de chaque environnement.
COS en tant que service
Si votre organisation dispose de ressources limitées, il peut être difficile de mettre sur pied et d’exploiter un COS. Dans ce cas, votre organisation devrait considérer un COS en tant que service (COSS) comme solution de rechange. Certaines organisations adoptent une approche hybride où les fonctionnalités de base (p. ex. surveillance et intervention en cas d’incident) sont effectuées à l’interne, tandis que les activités spécialisées (p. ex. test d’intrusion ou analyse de maliciels) sont externalisées.
Au moment d’évaluer un fournisseur de COS :
- Assurez-vous que les services offerts s’alignent sur les exigences opérationnelles et juridiques, ainsi que les exigences en matière de sécurité et de protection des données et de la vie privée de votre organisation.
- Assurez-vous que les services peuvent être personnalisés et adaptés afin de soutenir les besoins opérationnels changeants et l’environnement de votre organisation.
- Comprenez comment les technologies et les outils sont utilisés pour collecter, utiliser, stocker et protéger vos données.
- Déterminez le niveau d’accès dont le fournisseur a besoin pour accéder à vos systèmes, à vos réseaux et à vos informations en matière de sécurité.
- Examinez la façon dont le service s’intègre aux procédures d’intervention en cas d’incident, aux processus et aux outils de sécurité existants.
- Évaluez les pratiques de sécurité du fournisseur, y compris les accords sur les niveaux de service et l’utilisation d’outils facilités par l’IA.
- Évaluez la façon dont le fournisseur gère les risques liés à la chaîne d’approvisionnement, y compris les dépendances tierces et les protections contre les vulnérabilités.
Avantages des COS
Les COS combinent les efforts pour soutenir l’intervention en cas d’incident, y compris l’identification, le confinement et l’éradication des menaces, la reprise des activités et la production de rapports. Ensemble, ces efforts aident à renforcer la posture de sécurité globale et à fournir les principaux avantages ci-dessous.
Chasse aux cybermenaces proactive
En combinant les données historiques et le renseignement sur les menaces, les COS peuvent détecter les premiers signes d’une attaque qui pourraient autrement passer inaperçus. Ils établissent la base de référence des activités normales du réseau et du système, et mènent une enquête lorsque le comportement s’écarte des schémas prévus.
Détection des incidents et interventions plus efficaces
En fonction de la taille du COS et du niveau d’expertise, on peut y détecter rapidement les signes d’une attaque, mener une enquête initiale et commencer à contenir à la menace. Cette réponse accrue peut limiter les dommages causés à votre organisation et aider à empêcher les pirates d’accéder à vos précieux actifs et à vos informations sensibles.
Visibilité accrue de la sécurité et gestion centralisée des incidents
Les COS utilisent des outils et des tableaux de bord pour fournir une connaissance de la situation en temps réel de la posture de sécurité de votre organisation. Cela peut vous aider à mieux coordonner les ressources nécessaires pour corriger et contenir les menaces.
Soutien pour la prise de décision éclairée
Les COS aident à établir l’ordre de priorité des activités d’intervention et des risques, en fournissant à votre organisation l’information nécessaire pour prendre des décisions efficaces et opportunes.
Audits réguliers des systèmes
En veillant à ce que les réglementations de l’industrie et du gouvernement soient respectées, les COS peuvent aider à protéger votre organisation contre les atteintes à la réputation, les violations administratives ou matérielles de la vie privée et la responsabilité légale en cas de violation.
Répercussions limitées sur vos activités
Les COS aident à limiter les perturbations en contenant tôt les menaces et en soutenant la restauration des données et des systèmes, ce qui aide votre organisation à reprendre ses activités normales plus rapidement.
Éléments à considérer lors de la mise sur pied de votre COS
Un COS peut aider à accroître la résilience de votre organisation contre les cybermenaces et à minimiser les répercussions en cas de compromission. Voici des pratiques exemplaires à garder en tête lorsque vous mettez sur pied et exploitez un COS :
Élaborer une stratégie pour votre COS
- Déterminez les biens de grande importance, y compris les systèmes, les services et les données, qui doivent être surveillés et protégés.
- Menez une évaluation des risques de cybersécurité pour déterminer les menaces probables et leurs répercussions potentielles.
- Évaluez les capacités et l’intention des auteurs de menace qui ciblent votre organisation.
- Déterminez les exigences juridiques et réglementaires, ainsi que les exigences relatives à la conformité ayant une incidence sur les opérations du COS.
- Définir des objectifs clairs, la portée et les critères de réussite de votre COS.
Concevoir un COS qui répond aux besoins de votre organisation
- Choisissez un modèle de COS qui correspond à votre profil de risques, à vos besoins opérationnels et aux ressources disponibles.
- Concevez votre COS de manière à ce qu’il puisse s’adapter à l’évolution des menaces, des technologies et des exigences.
- Utilisez une méthode de défense fondée sur les menaces en intégrant des cadres comme MITRE ATT&CK (en anglais seulement) et OWASP top ten (en anglais seulement).
- Planifiez l’intégration aux environnements infonuagiques, de TI et de TO existants.
- Assurez-vous que le COS dispose de l’expertise nécessaire pour surveiller et soutenir les technologies spécialisées, comme les systèmes industriels et les réseaux de télécommunications.
- Pour les grandes entreprises, veuillez envisager de regrouper ou d’échanger des capacités de COS entre les régions ou les organisations afin d’améliorer l’efficacité et la visibilité.
Mettre sur pied et exploiter votre COS
- Recueillez et centralisez les données pertinentes des points d’extrémité, des réseaux, des services infonuagiques et des systèmes de TO.
- Utilisez l’automatisation et une solution de gestion des événements pour soutenir le triage des alertes, les analyses et la gestion des incidents.
- Un certain nombre de plateformes commerciales et de source ouverte de gestion des informations et des événements de sécurité (GIES) sont disponibles pour aider votre organisation à tirer parti des volumes de données d’événements recueillis jour après jour.
- Établissez un plan d’intervention en cas d’incident et mettez-le à l’essai régulièrement pour assurer la reprise opportune des services critiques.
- Appliquez et tenez à jour les contrôles afin de s’assurer que les activités du COS sont conformes aux exigences réglementaires et juridiques, et que les données sensibles sont protégées.
- Documentez et mettez à jour régulièrement les processus, les procédures et les guides opérationnels pour assurer une intervention et une détection cohérentes et efficaces.
- Créez et formez une équipe compétente du COS, favorisez sa rétention et soutenez le bien-être des employées et employés afin de réduire la fatigue et l’épuisement professionnel.
Tenir à jour et améliorer votre COS
- Favorisez la communication et la collaboration entre le COS et les principales parties prenantes au sein de votre organisation.
- Recueillez et examinez les indicateurs de rendement pour évaluer l’efficacité du COS et orienter les améliorations.
- Mettez à jour régulièrement les règles de détection, les guides opérationnels et les processus en fonction des nouvelles menaces et leçons apprises.
- Menez des exercices comme des simulations et des évaluations pour valider les capacités du COS.
- Élargissez les capacités au fil du temps afin d’y intégrer des pratiques avancées, comme la déception et la chasse aux cybermenaces.
Considérations liées aux infrastructures essentielles
Les organisations qui prennent en charge des services essentiels ou infrastructures essentielles devraient concevoir leur COS de manière à appuyer la continuité des opérations durant de graves cyberperturbations et à protéger les services qui sont essentiels à la sécurité économique et publique.
- Déterminez et priorisez les systèmes, les biens et les services qui sont essentiels à la continuité et à la sécurité des opérations.
- Veillez à ce que la surveillance du COS soit axée sur ces secteurs essentiels.
- Alignez les processus de reprise, d’intervention, de détection du COS sur les plans de continuité des activités et d’intervention en cas d’incident qui tiennent compte des conditions dégradées et des perturbations prolongées.
- Préparez le COS pour faciliter l’isolation des segments réseau ou des systèmes touchés afin de contenir les menaces et de maintenir les fonctions essentielles, au besoin.
- Veillez à ce que le COS puisse fonctionner de manière efficace lorsque la connectivité, les services ou les systèmes externes ne sont pas disponibles, y compris en cas d’état de dégradation ou d’isolation.
- Favorisez la reprise des activités en permettant la validation, la reconstruction et la restauration des systèmes à partir de ressources hors ligne et de confiance à la suite de cyberincidents graves.
Pour obtenir de plus amples renseignements, prière de consulter la publication Résilience des infrastructures essentielles face à l’intensification des menaces.
Utilisation de l’IA dans votre COS
Les outils facilités par l’IA peuvent aider les équipes du COS à traiter de grands volumes de données de sécurité, à déterminer des schémas et à soutenir les opérations de sécurité. Les organisations peuvent utiliser l’IA pour faciliter des activités, comme le triage des alertes, l’analyse de journaux, la chasse aux cybermenaces et les enquêtes sur les incidents.
Bien que l’IA puisse améliorer l’efficacité, elle devrait soutenir, et non remplacer, la prise de décisions humaine. Les résultats générés par l’IA peuvent être incomplets, erronés ou dépourvus de contexte important. Les analystes du COS devraient valider les résultats générés par l’IA et maintenir une surveillance des activités d’intervention en cas d’incident et des décisions en matière de sécurité.
Avant de mettre en œuvre des outils facilités par l’IA, votre organisation devrait :
- évaluer la manière dont l’IA appuiera les processus existants du COS et les exigences opérationnelles;
- s’assurer que les résultats générés par l’IA peuvent être évalués et validés par le personnel du COS;
- comprendre les données que l’outil d’IA collecte, traite et stocke;
- mettre en œuvre les contrôles d’accès appropriés pour protéger l’information sensible;
- surveiller les services et systèmes qui font appel à l’IA dans le cadre des opérations de sécurité régulières;
- examiner les procédures d’intervention en cas d’incident pour gérer les risques liés aux systèmes qui font appel à l’IA.
Tandis que les technologies de l’IA continuent d’évoluer, les organisations devraient examiner régulièrement la manière dont l’IA est utilisée au sein de leur COS et mettre à jour les formations, les contrôles et les processus, au besoin.

