Un département cyber qui construit ses propres agents
Chez Sodexo, le SOC, le VOC, l'équipe en charge des infrastructures de sécurité et l'équipe architecture sécurité collaborent avec leurs Agents : alertes qualifiées avant l'analyste, veille autonome, plateformes surveillées et revues préparées. Les tickets sont traités deux fois plus vite, mais la décision reste inchangée.
50%de délai de traitement en moins sur les tickets.
En bref.
Ce que l'équipe a confié, avec quels outils, et ce que ça a changé.
Équipe
Direction cyber : SOC, VOC, infrastructures de sécurité, architecture sécurité.
Travail confié
Qualification d'alertes, veille vulnérabilités et surface exposée, supervision des plateformes de sécurité, contrôles quotidiens, revues d'architecture, reporting.
Outils
SIEM, EDR, scanner de vulnérabilités, plateforme d'orchestration du SOC, messagerie.
Déclenchement
Par les systèmes de sécurité en continu, par Schedules chaque matin, à la demande des équipes.
Le travail avant Ubby
Dans une direction cyber, la décision est rare et la préparation est partout.
Avant qu'une alerte puisse être jugée, quelqu'un doit la comprendre : retrouver le poste et le compte, vérifier les domaines et les empreintes, remonter la chronologie. Avant que l'équipe vulnérabilités puisse prioriser, quelqu'un doit avoir lu les publications de la veille et croisé avec la surface exposée. Avant qu'une plateforme de sécurité puisse être déclarée saine, quelqu'un doit avoir vérifié ses versions, ses accès et sa couverture, machine par machine. Et chaque semaine, quelqu'un doit vérifier que les outils tournent, compter, documenter, rapporter.
Aucune de ces tâches ne décide quoi que ce soit. Toutes sont indispensables, toutes se répètent, et toutes prennent le temps des mêmes personnes.
Le travail avec Ubby
Quatre équipes, chacune avec ses Agents.
SOC — les alertes, qualifiées avant l'analyste.
Dès qu'une alerte est créée, la plateforme d'orchestration appelle un Agent par API. Il extrait les artefacts, les enrichit dans le SIEM et l'EDR, reconstitue la chronologie, applique les grilles de classification écrites par l'équipe, et rend dans le dossier une fiche : verdict proposé et niveau de confiance, preuves, actions à mener en premier.
VOC — la veille vulnérabilités et la surface exposée, chaque matin.
Un Agent planifié passe les nouvelles vulnérabilités et zero-days, les croise avec la surface exposée de l'entreprise et remet à l'équipe ce qui la concerne avant le début de journée. Un autre vérifie l'état du scanner et du SIEM et envoie son rapport par mail : une panne silencieuse ne reste pas silencieuse.
Infrastructures de sécurité — les plateformes, tenues à jour et sous contrôle.
Les plateformes de sécurité doivent être surveillées, mises à jour et provisionnées en continu, avec une gestion très fine des accès : une protection qui dysfonctionne, c'est toute l'entreprise qui est exposée. Un Agent décharge l'équipe d'une partie de ce travail — vérifier que l'EDR est à la dernière version sur toutes les machines, lever une alerte dès qu'un seuil est franchi, produire les rapports.
Architecture sécurité — les revues préparées, les playbooks documentés.
Revue d'architecture avant recette, documentation des playbooks d'orchestration, tableau de bord KPI et SLA : produits par des Agents, relus par l'équipe. L'architecte arrive à la réunion avec le dossier déjà monté.
Qualification alerte 67898
Qualifie l'alerte 67898 et produis une fiche d'analyse.
A réfléchi pendant 18 secondes
J’ai extrait les artefacts et les ai enrichis avec les sources suivantes (SIEM, EDR, scanner de vulnérabilités, CMDB, IDP, CTI) : le processus parent est légitime, mais le domaine contacté est enregistré depuis six jours et n’apparaît sur aucun autre poste du parc. Verdict proposé : incident probable, confiance 78 %. Aucun confinement n’a été déclenché — la décision reste à l’analyste.
fiche-alerte-67898.md
18,4 Ko · Il y a 1 min.
Fiche de qualification
Artefacts extraits, puis enrichis depuis le SIEM, l'EDR, le scanner, la CMDB, l'IDP et la CTI. Verdict proposé, preuves et premières actions — à valider par l'analyste.
synthese-alerte-67898.pdf
94,7 Ko · Il y a 1 min.
Synthèse d'alerte — 67898
Demandez à Ubby tout ou mentionnez un Agent...
SOC - Triage
Lite
Ubby est une AI et peut faire des erreurs. Veuillez vérifier avant utilisation.
Connecteurs
SIEM
EDR
Compétences
soc-triage-skill
synthese-alerte-67898.pdf
94,7 Ko · Mis à jour il y a 1 min.
fiche-alerte-67898.md
18,4 Ko · Mis à jour il y a 1 min.
Ce que ça changedans le métier.
Dans la plupart des directions cyber, l'IA est un outil qu'on ouvre. Ici, c'est la plateforme d'orchestration qui appelle l'Agent par API à chaque alerte, et qui récupère la fiche dans le dossier. Personne ne copie-colle, personne ne lance quoi que ce soit. L'Agent fait partie du processus au même titre que le SIEM ou l'EDR.
Quel travail voulez-vous déléguer en premier ?
Partagez une task réelle. Nous identifions le résultat attendu, les outils concernés et le cadre de validation.






