Qu’est-ce que l’ISOC exactement ? Et qu’est-ce que cela signifie pour vous ?

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

Le SIEM ne va pas disparaître, mais l’ISOC change la façon dont les équipes de sécurité connectent les données, la détection et la réponse sans avoir recours à davantage d’outils.

endif; ?>

Gartner a récemment publié une nouvelle catégorie d’outils de sécurité : l’Integrated Security Operations Center (ISOC). Cette nouvelle catégorie reconnaît la nécessité d’aller au-delà des outils SIEM traditionnels dans la création d’un portefeuille de sécurité, même si, comme ils le notent dans le rapport d’introduction, la gestion des informations et des événements de sécurité (SIEM) ne mène nulle part.

L’évolution de Gartner du SIEM en tant que catégorie globale reflète un autre changement important du marché dans les opérations de sécurité. Les SIEM ne suffisent plus pour collecter des données, soutenir les enquêtes et gérer les incidents ; au lieu de cela, le SIEM s’est séparé en couches architecturales distinctes. Les plates-formes SIEM, qui restent le système de sécurité de référence pour la collecte, la normalisation, la recherche et l’analyse des données d’événements, sont désormais distinctes des solutions Integrated Security Operations Center (ISOC). L’ISOC est chargé d’unifier la détection, l’enquête, la gestion des cas et la réponse dans tous les domaines de sécurité et les pipelines de données de sécurité/observabilité.

À mesure que l’IA donne du pouvoir aux attaquants, cette stratification devient essentielle. La gestion des données, l’analyse et la réponse opérationnelle sont désormais des problèmes distincts, exigeant des solutions distinctes. Pour réduire les coûts, la latence et les frictions opérationnelles, l’espace réservé à l’ISOC devient plus distinct.

L’objectif de la nouvelle catégorie, qui consiste à créer et définir l’ISOC, est donc plutôt d’adapter et d’évaluer la capacité d’un fournisseur à intégrer la logique SIEM classique avec une capacité étendue de détection, d’investigation et de réponse aux menaces (TDIR). La réduction de la complexité est particulièrement essentielle pour les équipes réduites qui privilégient l’efficacité et la rationalisation des flux de travail, et l’objectif de l’ISOC est de réduire les frictions liées au conglomérat d’une grande variété d’outils de sécurité différents pour obtenir une visibilité totale.

En bref, l’ISOC met le doigt sur le problème auquel chaque équipe de sécurité est aujourd’hui confrontée. Un fournisseur unique fournissant une solution de sécurité flexible et adaptable, mais holistique et transparente, répond à la fois au taux croissant d’alertes, ainsi qu’à l’adaptabilité essentielle pour les combattre efficacement.

Dans son rapport ISOC, Gartner identifie également la nécessité de réduire les coûts, de réduire le temps de déploiement et le caractère non durable des complexités SIEM actuellement croissantes comme principaux moteurs de l’ISOC.

Les fonctionnalités communes de l’ISOC, comme l’écrit Gartner, incluent des services natifs de détection et de réponse, la gestion des cas d’incidents et la gestion étendue des cas d’ingestion de données. L’objectif de l’ISOC est de souligner l’importance de réduire les frictions entre les outils de sécurité et la latence entre les données, le contexte, la décision et l’action. À une époque où les menaces surviennent et sont déployées à la vitesse d’une machine, il est essentiel que la réponse ne perde pas une seule demi-seconde.

La nécessité de l’ISOC résulte de problèmes de latence que les entreprises ne peuvent plus se permettre, dans les domaines suivants :

  • Détection et réponse natives. La détection et la réponse doivent fonctionner sur les mêmes données de sécurité sous-jacentes, et non via des produits ponctuels faiblement connectés. Les contrôles natifs réduisent la latence entre le signal, la corrélation, l’investigation et l’action.
  • Propriété des données de sécurité. ISOC commence par le contrôle de la couche de données : ingérer, normaliser, enrichir, conserver et rendre la télémétrie disponible pour la détection et le raisonnement de l’IA. Si la plateforme ne contrôle pas le modèle de données, chaque outil d’analyse ou agent en aval fonctionne au-delà des limites d’intégration.
  • Gestion des dossiers incidents. Les alertes, les entités, les preuves, les délais et les actions des analystes sont rassemblés dans un objet incident persistant. Le cas devient l’unité opérationnelle d’enquête et de réponse plutôt que d’alertes individuelles.
  • Corrélation inter-domaines. La télémétrie des points de terminaison, du réseau, de l’identité, du cloud, des applications et des tiers doit être corrélée à un schéma et un modèle de contexte communs. Cela transforme des signaux individuels faibles en une histoire d’attaque de haute confiance.
  • Automatisation et réponse agent. L’automatisation doit fonctionner directement sur les données normalisées et le contexte des incidents, permettant aux agents et aux playbooks d’IA d’enquêter, d’enrichir, de recommander et d’exécuter des actions sans reconstruire le contexte à plusieurs reprises.
  • Structure ouverte d’ingestion et de réponse. L’ISOC doit se connecter largement à l’infrastructure de sécurité existante tout en minimisant les frictions de traduction et d’API. L’objectif est un plan commun de données et de contrôle dans lequel les outils tiers fournissent des signaux et deviennent des surfaces de réponse.

Regarder vers l’avenir

Même si le marché SIEM devrait continuer à croître, la part de marché sera divisée pour inclure les fournisseurs ISOC, qui élargiront leurs offres pour inclure une couverture en matière d’identité, de gestion cloud/Saas et de sécurité de la messagerie électronique.

Le marché ne fait que refléter la dynamique que ressentent les équipes de sécurité depuis des années, et qui a été exacerbée de façon exponentielle par l’adoption de l’IA par les agents menaçants. Le simple fait de regrouper davantage d’outils n’est ni stratégique ni efficace.

Le marché confirme une thèse fondamentale en matière de sécurité : les besoins opérationnels modernes exigent des capacités intégrées et unifiées. De la définition d’une norme d’intégration ouverte à l’intégration de fonctionnalités natives d’IA, les environnements ISOC sont destinés à simplifier les opérations sans compromettre la couverture ou la visibilité.

Anticiper les limites des piles de sécurité fragmentées conduit à des plateformes opérationnelles nativement unifiées. En normalisant les données brutes provenant de n’importe quelle source grâce à une technologie de schémas hautement contextuels, les solutions ISOC modernes fournissent les résultats prêts à l’emploi précis et consolidés désormais attendus sur le marché.

Avec la création de cette nouvelle catégorie, AI SOC est une priorité dans l’ensemble du secteur, et la mise en œuvre et la transparence restent des différenciateurs clés. La détection et la réponse du cycle complet reposent sur une approche centrée sur les cas. Plutôt que de faire face à une inondation d’alertes, les cas enrichis en contexte fournissent aux analystes les informations pertinentes dont ils ont besoin pour réagir rapidement.

Logiciel de sécuritéSécurité