Comment répartir les rôles entre un SOC, un CSIRT et les équipes informatiques ?
D’après Gestion des incidents
Centres de compétences
Les centres de compétences concentrent l’expertise là où elle fabrique de la vitesse.
Leur mission : définir des standards, fournir des services partagés (platform as a product), accompagner les équipes de delivery, maintenir les runbooks et les automations.
Ils évitent la dispersion et le bricolage local, tout en restant orientés produit : niveaux de service, catalogue, feuille de route.
Pour ne pas recréer des silos, on impose deux limites :
1. Interfaces claires (contrats d’équipe, API internes, canaux d’escalade)
2. Missions tournantes en warroom et rapports d’incidents pour garder le lien avec le terrain.
Le centre de compétences n’impose pas, il rend possible et accélère.
Mesure de succès : adoption des patterns, réduction des variations superflues, baisse des temps d’intégration.
SOC et CSIRT, une histoire commune à deux rythmes
Le SOC surveille, corrèle, alerte, le CSIRT (équipe de réponse aux incidents) enquête, confine, éradiqué, restaure.
Deux tempos, une seule histoire.
À l’échelle, on formate la passe entre les deux : enrichissement automatique des alertes, cases d’usage priorisées, playbooks, critères d’escalade clairs vers l’incident majeur et la CCE.
Le SOC alimente la connaissance, le CSIRT nourrit la prévention (contrôles, patchs, segmentations).
La relation aux fournisseurs est bordée : analyse, délais d’escalade, partage de journaux, échanges sécurisés.
Le dispositif est évalué par des exercices croisés, des métriques (taux d’alertes actionnables, temps de qualification), et des rapports d’incidents communs.
La maturité se voit dans la sobriété : peu de bruit, des décisions nettes, des preuves propres.
