Le SOC imparfait : comment les équipes de sécurité peuvent se défendre sans équipe de rêve

Les équipes SOC réduites peuvent utiliser une IA explicable et agentique pour réduire la fatigue liée aux alertes, étendre l’expertise des analystes, automatiser les investigations et améliorer les opérations de sécurité.

Écrit par
Ken Underhill
Ken Underhill
Aug 28, 2026
10 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

De nombreuses équipes réduites de centre des opérations de sécurité (SOC) ne disposent pas de suffisamment d’analystes pour enquêter sur chaque alerte de sécurité. L’IA a aggravé le problème, les environnements hybrides et les identités non humaines (NHI) ajoutant encore à la complexité. Les équipes de sécurité doivent trier les alertes en déterminant ce qui mérite leur attention, ce qui peut être automatisé et où leur expertise limitée sera la plus utile. 

Environ 60 % des entreprises déclarent que leurs équipes ne possèdent pas les compétences nécessaires pour se défendre contre les menaces actuelles, tandis que 27 % signalent avoir subi des compromissions directement liées à des lacunes de compétences au sein de leurs effectifs. La solution ne consiste pas simplement à recruter davantage de spécialistes. Pour de nombreuses entreprises, cette option n’est ni réaliste financièrement ni viable sur le plan opérationnel.

Une approche plus pragmatique consiste à repenser les flux de travail du SOC afin de démultiplier l’expertise au sein de l’équipe. L’IA agentique peut aider les équipes SOC réduites à étendre l’expertise des analystes, à réduire le travail d’investigation répétitif et à accroître la capacité de traitement des incidents sans augmenter proportionnellement les effectifs. L’objectif doit être de fournir aux analystes le contexte et l’assistance dont ils ont besoin pour gérer davantage d’investigations de manière autonome. 

À retenir pour les équipes SOC réduites

  • Combler les lacunes d’expertise : Des flux de travail documentés et les conseils de l’IA peuvent aider lorsque 60 % des entreprises font état de lacunes en matière de compétences de sécurité.
  • Prioriser les menaces réelles : Un contexte fondé sur les risques est utile lorsque 73 % des équipes de sécurité citent les faux positifs comme leur principal défi en matière de détection.
  • Automatiser les tâches répétitives : L’IA agentique peut accroître la capacité de traitement, 88 % des professionnels de la sécurité faisant état de gains d’efficacité grâce aux flux de travail assistés par l’IA.
  • Démultiplier l’expertise des profils seniors : Des playbooks guidés peuvent réduire les goulets d’étranglement, alors que 63 % des professionnels déclarent être en situation d’épuisement et que plus de 80 % font face à une hausse de leur charge de travail.

Combler les lacunes d’expertise du SOC sans augmenter les effectifs 

Advertisement

Le déficit de compétences devient plus problématique lorsque les mêmes analystes seniors sont constamment sollicités pour chaque investigation. 

Prenons l’exemple d’une alerte liée à une activité suspecte provenant d’un compte cloud. Un analyste expérimenté sait quels événements AWS CloudTrail il est important de vérifier, quelle activité d’authentification est suspecte par rapport au comportement habituel, et quels autres utilisateurs, systèmes ou événements doivent être contrôlés. Un analyste moins expérimenté risque de passer beaucoup plus de temps à reconstituer le contexte ou de faire remonter le dossier simplement parce qu’il ne sait pas quelles preuves examiner ensuite.

Des flux de travail d’investigation documentés peuvent contribuer à combler cet écart. Plutôt que d’attendre des analystes qu’ils connaissent chaque méthode d’investigation, les équipes peuvent consigner la manière dont les analystes expérimentés traitent des scénarios courants tels qu’une authentification suspecte, une élévation de privilèges, une compromission de terminal ou une activité cloud inhabituelle.

L’IA peut prendre en charge une partie de ce travail préparatoire en rassemblant les données de télémétrie pertinentes et en mettant en évidence ce qui mérite un examen plus approfondi. Pour les équipes SOC réduites, cela peut limiter les escalades inutiles et donner aux analystes juniors davantage des éléments dont ils ont besoin pour faire avancer une investigation de manière autonome.

L’objectif n’est pas de faire travailler les analystes juniors comme des analystes seniors ni d’utiliser l’IA pour remplacer les collaborateurs expérimentés, mais de permettre à l’équipe d’appliquer plus facilement ses connaissances existantes à un plus grand nombre d’investigations.

Les responsables SOC peuvent commencer par trois mesures concrètes :

  1. Identifier les investigations qui nécessitent le plus souvent l’intervention d’un analyste senior.
  2. Documenter ce que recherchent les analystes expérimentés et ce qui motive leurs décisions.
  3. Utiliser ces flux de travail pour former les analystes moins expérimentés et orienter les investigations à venir.

Commencez par les investigations qui mobilisent le plus de temps chez les analystes seniors. Ce sont probablement celles qui offrent le meilleur potentiel de réduction des goulets d’étranglement, sans chercher à documenter tous les scénarios possibles auxquels le SOC pourrait être confronté.

Advertisement

Donner aux analystes SOC davantage de contexte avant l’investigation 

La seule gravité d’une alerte ne permet pas à un analyste de déterminer le niveau de risque présenté par un événement. Une alerte de gravité élevée sur un système de test peut être moins urgente que plusieurs signaux de gravité moindre associés à un compte privilégié accédant à des systèmes de production. 

Le problème est que les analystes doivent souvent reconstituer eux-mêmes ce contexte, ce qui prend du temps et complique la distinction entre les menaces réelles et le bruit. Cela compte lorsque 73 % des équipes de sécurité citent les faux positifs et le bruit des alertes comme leur principal défi en matière de détection. Davantage de détections n’amélioreront pas la sécurité si elles ne font que fournir aux analystes davantage de bruit à trier.

La priorisation doit tenir compte du contexte entourant une alerte, notamment de l’utilisateur ou de l’entité concernés, de l’importance de l’actif touché, du comportement historique et des activités connexes. 

Lorsque je travaillais dans la réponse aux incidents pour un établissement de santé, quelques tentatives échouées de connexion au dossier médical électronique (DME) semblaient initialement constituer un événement à faible risque, jusqu’à ce que je remarque que le compte accédait à un nombre inhabituellement élevé de dossiers de patients. Nous avons révoqué l’accès et mené une investigation, qui a confirmé qu’un utilisateur non autorisé avait compromis le compte pendant les vacances de l’infirmière. 

Mais les analystes ne devraient pas avoir à relier manuellement de tels signaux avant de pouvoir comprendre le risque. Une IA explicable peut aider à corréler les activités connexes et à faire ressortir les éléments qui montrent pourquoi une investigation mérite d’être priorisée. 

Un score de risque élevé n’est utile que si les analystes peuvent voir ce qui l’a déterminé. Ils ont besoin de suffisamment d’éléments pour valider la recommandation et décider des prochaines mesures. Pour les équipes SOC réduites, faire apparaître rapidement ce contexte peut réduire le temps consacré à la chasse aux faux positifs et aider les analystes moins expérimentés à faire avancer les dossiers sans les faire immédiatement remonter. 

Lorsqu’ils ouvrent un dossier, les analystes doivent pouvoir répondre rapidement à trois questions :

  • Que s’est-il passé ?
  • Pourquoi est-ce important ?
  • Quels éléments étayent cette conclusion ?
Advertisement

Utiliser l’IA agentique pour automatiser le travail d’investigation, pas le jugement des analystes 

L’automatisation doit décharger les analystes des tâches répétitives, et non les exclure de la prise de décision : la présence humaine dans la boucle sera encore plus importante à mesure que les équipes SOC commenceront à utiliser l’IA agentique pour leurs investigations. Environ 88 % des professionnels de la cybersécurité déclarent réaliser des gains d’efficacité mesurables grâce aux flux de travail de sécurité assistés par l’IA, ce qui peut donner aux équipes réduites une plus grande capacité d’investigation sans recruter d’analystes supplémentaires.

Le meilleur point de départ est constitué par les tâches répétitives et faciles à auditer. Un agent IA peut extraire les événements connexes, corréler les utilisateurs et les actifs, comparer l’activité aux comportements historiques, rechercher des activités similaires ailleurs dans l’environnement et résumer ses résultats. L’analyste dispose ainsi d’un meilleur point de départ. Au lieu de consacrer le début d’une investigation à la collecte de preuves provenant de plusieurs sources, il peut utiliser ce temps pour déterminer si l’activité est malveillante et définir les mesures à prendre.

Les agents IA ont malgré tout besoin de garde-fous clairs. La collecte, l’enrichissement, la corrélation et la synthèse des éléments constituent de bons candidats à une automatisation accrue. La désactivation de comptes, l’isolement de terminaux, la modification de configurations cloud ou toute autre action susceptible de perturber la production devraient généralement nécessiter l’approbation d’un analyste, sauf si l’entreprise a défini des procédures claires de réponse automatisée.

Les équipes ont également besoin de conserver une trace des actions de l’IA. Les analystes doivent pouvoir voir quelles preuves elle a examinées, comment elle est parvenue à une conclusion et quelles actions elle a recommandées ou exécutées. Cette visibilité devient de plus en plus essentielle lorsque l’IA influe sur l’ordre de traitement des incidents ou sur la manière dont le SOC y répond.

L’objectif n’est pas de construire un SOC qui fonctionne tout seul, mais d’automatiser le travail préparatoire de l’investigation afin que les analystes disposent de davantage de temps pour évaluer les preuves et prendre les décisions qui nécessitent un jugement humain.

Advertisement

Transformer l’expertise senior du SOC en flux de travail d’investigation reproductibles 

De nombreux SOC possèdent des connaissances détenues par une poignée d’analystes expérimentés. Ceux-ci savent quelles alertes sont généralement inoffensives, quelles combinaisons d’activités méritent un examen plus approfondi et dans quels cas une escalade est nécessaire.

Cela devient problématique lorsque tous les autres doivent compter sur ces mêmes analystes pour faire avancer une investigation. Les investigations ralentissent, les décisions deviennent incohérentes et les collaborateurs seniors sont détournés de tâches qui nécessitent réellement leur expérience. Cette dépendance peut également contribuer à l’épuisement professionnel dans la cybersécurité en sollicitant à répétition des analystes expérimentés pour des escalades de routine. 

La pression se fait déjà sentir. Au moins 63 % des professionnels de la sécurité déclarent souffrir d’un certain niveau d’épuisement professionnel, et plus de 80 % affirment que leur charge de travail a augmenté, ce qui rend l’écart de maturité du SOC plus difficile à combler pour les équipes réduites.

Pour réduire cette dépendance, il est possible de consigner la manière dont les analystes expérimentés enquêtent réellement sur les incidents courants. Documentez ce qui déclenche une investigation approfondie, les éléments qu’ils vérifient, ce qu’ils utilisent pour écarter une activité bénigne et à quel moment ils font remonter le dossier. Un playbook utile doit aider un analyste à raisonner tout au long d’une investigation, plutôt que de lui indiquer simplement quels outils ouvrir.

Il n’est pas nécessaire d’en faire un vaste projet documentaire. Commencez par les investigations qui aboutissent régulièrement chez les analystes seniors et consignez la manière dont ils les traitent. Mettez ensuite les playbooks à jour en fonction des enseignements tirés des investigations et des incidents à venir. 

L’IA agentique peut rendre ces playbooks plus utiles au cours d’une investigation réelle. Un agent peut suivre des étapes prédéfinies et rassembler les éléments demandés par le playbook.. Les résultats explicables fournissent à l’analyste une trace de ce qui a été vérifié et des raisons pour lesquelles un élément a été signalé. 

Pour les équipes réduites, l’avantage est évident. Les analystes seniors partagent leur méthode une seule fois au lieu de guider quelqu’un dans la même investigation à chaque occurrence, ce qui donne davantage d’autonomie aux analystes juniors et plus de temps aux analystes seniors pour les dossiers qui nécessitent leur expertise. 

Advertisement

Mesurer si l’automatisation du SOC permet réellement de faire gagner du temps aux analystes 

Automatiser davantage de tâches ne rend pas nécessairement un SOC plus efficace. L’essentiel est de déterminer si l’automatisation redonne du temps aux analystes sans sacrifier la qualité des investigations. Les responsables SOC doivent examiner des indicateurs tels que le délai d’obtention des preuves, le taux de faux positifs, la couverture de détection, la précision des escalades et la part du temps des analystes consacrée au triage par rapport aux tâches de sécurité à plus forte valeur ajoutée.

Le délai d’obtention des preuves est un indicateur utile, car la collecte et la corrélation des informations peuvent occuper une grande partie d’une investigation. Corréler manuellement 20 à 30 événements au cours d’une journée peut mobiliser 5 à 10 heures d’analyste. Récupérer ne serait-ce que la moitié de ce temps pourrait rendre à une équipe de trois personnes environ 900 heures d’analyste par an. C’est du temps que l’équipe peut utiliser à meilleur escient.

Établissez une référence avant d’introduire l’automatisation, puis mesurez ce qui change. Des investigations plus rapides sont un bon signe, mais pas si les escalades incorrectes augmentent ou si les analystes passent toujours des heures à extraire des preuves de systèmes qui ne communiquent pas entre eux.

Examinez également l’usage qui est fait du temps récupéré. Gagner quelques minutes lors du triage est d’autant plus utile que les analystes peuvent consacrer ce temps à la traque des menaces, à l’amélioration des détections, à la revue des configurations cloud, au réglage de règles trop bruyantes ou aux tests des plans de réponse aux incidents.

L’automatisation du SOC doit réduire le travail d’investigation répétitif et donner aux analystes davantage de temps pour les tâches de sécurité qui nécessitent un jugement humain et de l’expérience. 

Renforcer le SOC avec l’équipe dont vous disposez 

La plupart des équipes de sécurité ne disposeront pas de toutes les personnes, de toute l’expertise ou de tous les outils qu’elles souhaitent. L’objectif doit être de tirer davantage parti des ressources dont elles disposent déjà. Donnez aux analystes le contexte dont ils ont besoin pour prendre des décisions, automatisez les tâches répétitives des investigations et consignez les connaissances des analystes seniors afin que le reste de l’équipe puisse les utiliser. Mesurez ensuite si ces changements réduisent réellement les faux positifs, accélèrent les investigations et redonnent du temps aux analystes.

L’IA explicable et agentique peut aider, en particulier les équipes réduites, mais les analystes doivent toujours comprendre ce que fait la technologie et rester maîtres des décisions critiques. L’IA doit rendre les analystes expérimentés plus efficaces et aider les analystes moins expérimentés à travailler de manière plus autonome, et non devenir un système supplémentaire auquel le SOC devrait faire aveuglément confiance.

Un SOC n’a pas besoin d’une équipe parfaite pour fonctionner efficacement. Il doit mieux utiliser les personnes, les connaissances et le temps dont il dispose déjà. 

La bonne combinaison de flux de travail reproductibles, d’un meilleur contexte et d’une IA appliquée avec discernement peut aider les analystes à consacrer moins de temps au travail préparatoire des investigations et davantage aux menaces qui nécessitent leur attention.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.