Un département cyber qui construit ses propres agents

Chez Sodexo, le SOC, le VOC, l'équipe en charge des infrastructures de sécurité et l'équipe architecture sécurité collaborent avec leurs Agents : alertes qualifiées avant l'analyste, veille autonome, plateformes surveillées et revues préparées. Les tickets sont traités deux fois plus vite, mais la décision reste inchangée.

50%de délai de traitement en moins sur les tickets.

En bref.

Ce que l'équipe a confié, avec quels outils, et ce que ça a changé.

Équipe

Direction cyber : SOC, VOC, infrastructures de sécurité, architecture sécurité.

Travail confié

Qualification d'alertes, veille vulnérabilités et surface exposée, supervision des plateformes de sécurité, contrôles quotidiens, revues d'architecture, reporting.

Outils

SIEM, EDR, scanner de vulnérabilités, plateforme d'orchestration du SOC, messagerie.

Déclenchement

Par les systèmes de sécurité en continu, par Schedules chaque matin, à la demande des équipes.

Le travail avant Ubby

Dans une direction cyber, la décision est rare et la préparation est partout.

Avant qu'une alerte puisse être jugée, quelqu'un doit la comprendre : retrouver le poste et le compte, vérifier les domaines et les empreintes, remonter la chronologie. Avant que l'équipe vulnérabilités puisse prioriser, quelqu'un doit avoir lu les publications de la veille et croisé avec la surface exposée. Avant qu'une plateforme de sécurité puisse être déclarée saine, quelqu'un doit avoir vérifié ses versions, ses accès et sa couverture, machine par machine. Et chaque semaine, quelqu'un doit vérifier que les outils tournent, compter, documenter, rapporter.

Aucune de ces tâches ne décide quoi que ce soit. Toutes sont indispensables, toutes se répètent, et toutes prennent le temps des mêmes personnes.

Le travail avec Ubby

Quatre équipes, chacune avec ses Agents.

SOC — les alertes, qualifiées avant l'analyste.

Dès qu'une alerte est créée, la plateforme d'orchestration appelle un Agent par API. Il extrait les artefacts, les enrichit dans le SIEM et l'EDR, reconstitue la chronologie, applique les grilles de classification écrites par l'équipe, et rend dans le dossier une fiche : verdict proposé et niveau de confiance, preuves, actions à mener en premier.

VOC — la veille vulnérabilités et la surface exposée, chaque matin.

Un Agent planifié passe les nouvelles vulnérabilités et zero-days, les croise avec la surface exposée de l'entreprise et remet à l'équipe ce qui la concerne avant le début de journée. Un autre vérifie l'état du scanner et du SIEM et envoie son rapport par mail : une panne silencieuse ne reste pas silencieuse.

Infrastructures de sécurité — les plateformes, tenues à jour et sous contrôle.

Les plateformes de sécurité doivent être surveillées, mises à jour et provisionnées en continu, avec une gestion très fine des accès : une protection qui dysfonctionne, c'est toute l'entreprise qui est exposée. Un Agent décharge l'équipe d'une partie de ce travail — vérifier que l'EDR est à la dernière version sur toutes les machines, lever une alerte dès qu'un seuil est franchi, produire les rapports.

Architecture sécurité — les revues préparées, les playbooks documentés.

Revue d'architecture avant recette, documentation des playbooks d'orchestration, tableau de bord KPI et SLA : produits par des Agents, relus par l'équipe. L'architecte arrive à la réunion avec le dossier déjà monté.

Qualification alerte 67898

Qualifie l'alerte 67898 et produis une fiche d'analyse.

A réfléchi pendant 18 secondes

J’ai extrait les artefacts et les ai enrichis avec les sources suivantes (SIEM, EDR, scanner de vulnérabilités, CMDB, IDP, CTI) : le processus parent est légitime, mais le domaine contacté est enregistré depuis six jours et n’apparaît sur aucun autre poste du parc. Verdict proposé : incident probable, confiance 78 %. Aucun confinement n’a été déclenché — la décision reste à l’analyste.

fiche-alerte-67898.md

18,4 Ko · Il y a 1 min.

Fiche de qualification

Artefacts extraits, puis enrichis depuis le SIEM, l'EDR, le scanner, la CMDB, l'IDP et la CTI. Verdict proposé, preuves et premières actions — à valider par l'analyste.

synthese-alerte-67898.pdf

94,7 Ko · Il y a 1 min.

Synthèse d'alerte — 67898

Artefacts enrichis14
Postes concernés1 / 4 820
Confiance78 %

Demandez à Ubby tout ou mentionnez un Agent...

SOC - Triage

Lite

Ubby est une AI et peut faire des erreurs. Veuillez vérifier avant utilisation.

Extraire les artefacts

Enrichissement depuis le SIEM

Enrichissement depuis l'EDR

Enrichissement depuis le scanner

Enrichissement depuis la CMDB

Enrichissement depuis l'IDP

Enrichissement depuis la CTI

Proposer un verdict

Remettre la fiche

Connecteurs

SIEM

EDR

Compétences

soc-triage-skill

synthese-alerte-67898.pdf

94,7 Ko · Mis à jour il y a 1 min.

fiche-alerte-67898.md

18,4 Ko · Mis à jour il y a 1 min.

Statut

Tâche

Type

Equipe

Agent

Crédits dépensés

Terminé

Qualification alerte 67898

API

SOC

🛡️

SOC - Triage

4 820

En cours

Veille vulnérabilités

Planifié

VOC

📡

VOC - Veille

9 240

Terminé

Surface exposée

Workflow

VOC

🌐

VOC - Surface

6 015

Terminé

Couverture EDR du parc

Workflow

Infra sécurité

🖥️

INFRA - Parc

2 480

Échoué

Contrôle santé SIEM

API

Infra sécurité

🩺

INFRA - Supervision

310

En attente

Revue d'architecture

Chat

Architecture

📐

ARCHI - Revue

1 760

Terminé

Documentation playbooks

Chat

Architecture

📘

ARCHI - Doc

3 405

Terminé

Reporting KPI & SLA

Planifié

SOC

📊

SOC - Pilotage

7 120

Ce que ça changedans le métier.

Dans la plupart des directions cyber, l'IA est un outil qu'on ouvre. Ici, c'est la plateforme d'orchestration qui appelle l'Agent par API à chaque alerte, et qui récupère la fiche dans le dossier. Personne ne copie-colle, personne ne lance quoi que ce soit. L'Agent fait partie du processus au même titre que le SIEM ou l'EDR.

Quel travail voulez-vous déléguer en premier ?

Partagez une task réelle. Nous identifions le résultat attendu, les outils concernés et le cadre de validation.

Voir aussi.