Vers un SOC de nouvelle génération : unifier SIEM, SOAR et EDR
Télécharger les ressourcesÀ propos de cette session
David Krzesiak, ingénieur en développement des affaires SecOps chez Fortinet et ayant une expérience pratique de SOC en Europe, présente la vision de Fortinet pour un centre des opérations de sécurité de nouvelle génération. Il oppose les SOC traditionnels, centrés sur l'alerte, cloisonnés par rapport au réseau et fortement manuels, aux pressions qui les dépassent : surface d'attaque explosée, attaques ciblées, visibilité fragmentée, épuisement des analystes. Il présente un modèle de maturité à trois niveaux, collecte de journaux, corrélation multi-fournisseurs, puis automatisation, calqué sur l'architecture de référence ECOPS de Fortinet basée sur le SOC-CMM, en insistant sur l'évaluation de la maturité réelle avant d'acheter des outils. Il détaille trois produits complémentaires : FortiEDR, qui s'étend en actions de type XDR sur des outils non Fortinet; FortiSIEM, un moteur de corrélation agnostique fusionnant les données de performance du NOC avec les événements de sécurité du SOC; et FortiSOAR, qui utilise des connecteurs bidirectionnels et des scénarios préconstruits pour automatiser les actions, avec un assistant virtuel conversationnel, le FortiAI Assist. Un exemple concret montre la détection passer de plusieurs heures de triage manuel à quelques secondes d'isolement automatisé. Il termine sur les origines de FortiEDR et le remplacement d'un SIEM existant.
Avec l’explosion des menaces avancées et l’augmentation des volumes de données à surveiller, les entreprises doivent évoluer vers un SOC unifié, automatisé et orienté détection-réponse. Cette présentation montre comment l’écosystème Fortinet (FortiSIEM, FortiSOAR, FortiEDR, FortiAnalyzer, etc.) permet de bâtir une architecture de cybersécurité intégrée, optimisant la visibilité, l’automatisation et la réponse aux incidents.
À retenir
- Évaluer sa maturité SOC réelle (personnes, processus, technologie) avec un modèle comme le SOC-CMM avant d'acheter des outils; toutes les organisations n'ont pas besoin ni ne sont prêtes pour l'automatisation complète de niveau 3.
- Concentrer les efforts d'amélioration sur l'écart entre la détection et la remédiation, pas seulement la détection; la plupart des organisations détectent déjà correctement mais manquent de réponse automatisée.
- Réserver l'automatisation aux actions répétitives à faible valeur ajoutée (isoler un poste, désactiver un port, ouvrir un billet) pour que les analystes consacrent leur temps à l'investigation réelle et à l'analyse post-mortem.
- Décloisonner délibérément le SOC et le NOC : corréler les événements de sécurité avec les signaux de performance (CPU, bande passante, disponibilité) permet de détecter des incidents qu'une corrélation purement axée sur la sécurité manquerait.
- Avant de remplacer un SIEM ou un SOAR, vérifier la couverture réelle des sources de journaux et des connecteurs (Fortinet annonce plus de 250 sources pour FortiSIEM et environ 600 connecteurs pour FortiSOAR) plutôt que de présumer être verrouillé avec ses outils existants.
Conférenciers

David Krzesiak est Expert en solutions de sécurité – SecOps chez Fortinet et cumul plus de 10 ans d'expérience en cybersécurité, réseaux et systèmes d'information. Il a occupé divers postes d'ingénieur avant-vente et consultant sécurité chez… Lire la suiteRéduire
David Krzesiak est Expert en solutions de sécurité – SecOps chez Fortinet et cumul plus de 10 ans d'expérience en cybersécurité, réseaux et systèmes d'information. Il a occupé divers postes d'ingénieur avant-vente et consultant sécurité chez Fortinet, Orange Cyberdefense et Atos, accompagnant des clients des secteurs publics et privés dans la conception et le déploiement de solutions de cyberdéfense. Passionné, rigoureux et constamment en veille technologique, il place l’innovation, l’échange et l’esprit d’équipe au cœur de sa démarche professionnelle.
