VSOC
Initialisation…
VSOC
VSOC Security
VS
Tous les tickets0
Priorité Tickets
Critique0
Élevé0
Moyen0
Bas0
STATUT
Escaladés0
ALERTES
Doublons0
Critiques0
Vue d'ensembleDashboard SOC
Indicateurs clés
Évolution des incidents
CréésRésolusEscaladésEn coursNouveaux
Répartition par statut
Par priorité (ouverts)
Charge analyste
Radar de menace
Types d'incidents
Activité récente
Tous les ticketsTickets
0 ticket(s)
ID Prio Titre / Agent Statut Assigné Màj
InvestigationRapports
RéférenceTitreTicketTypeStatutAnalysteMàj
Équipe SOCUtilisateurs
Analyste Email Rôle Ouverts Résolus Total
Alertes Wazuh
Les alertes doivent être qualifiées avant de créer un ticket
Score FP
Période
AdministrationParametres

Configuration essentielle centralisee, avec valeurs par defaut alignees sur le comportement actuel.

Wazuh / Ingestion

Seuil d'entree et valeurs par defaut des cles d'ingestion.
Cle API d'ingestion
Cles existantes

Scoring

Seuils appliques au moteur de classification : au-dessus du seuil FP l'alerte est ignoree, en dessous du seuil VP elle est retenue.

Une alerte classee Vrai Positif sur une de ces regles reste ingeree, scoree et visible normalement — seule la creation automatique de ticket est desactivee, quel que soit son niveau. A la difference du champ "reservees a ce tableau de bord" (Parametres > Exposition), l'alerte n'est pas retiree de la vue Alertes ni du compteur : un analyste peut toujours en creer un ticket a la main.

Securite

Session et OTP centralises sans modifier l'authentification existante.

Interface

Defauts appliques a tous les analystes : densite d'affichage, cadence de rafraichissement, pagination des tableaux.

Integrations

Expose les alertes a une plateforme externe via l'API de polling.
Endpoint de polling

Votre plateforme externe interroge periodiquement cette URL avec une cle API (Ingestion > Cle API d'ingestion, header X-Admin-API-Key). Seules les regles listees ci-dessus sont renvoyees (vide = aucune restriction).

Exposition

Perimetre du volet brute force et sensibilite de la detection de pics.

La vue Analyse > Exposition ne traite que deux sujets : le brute force sur le service surveille, et l'etat de Defender. Ces reglages disent DE QUEL service il s'agit. Postfix par defaut ; SSH, RDP ou un annuaire se configurent ici sans toucher au code.

C'est le niveau de la regle dans Wazuh qui commande, pas ce champ seul. Une regle listee ici se comporte normalement tant que son niveau reste au niveau du seuil minimal ou au-dessus (Parametres > Wazuh) : scoree, ticket possible, visible dans Alertes et dans cet onglet. Des que vous abaissez son niveau sous le seuil, elle bascule en mode tableau de bord : conservee au lieu d'etre rejetee, mais elle n'alimente plus que cet onglet — pas scoree (donc jamais classee faux positif ni masquee par le filtre ci-dessous), aucun ticket, absente de la vue Alertes et de son compteur. Elle reste visible sur la Carte des attaques et dans le rapport mensuel.
Renseigner ce champ restreint aussi le passage en force au seuil : les autres regles du groupe ci-dessus y redeviennent soumises et, si leur niveau est inferieur, ne sont plus stockees du tout.

Decoche, seules les alertes que le classifieur VSOC a typees « Brute Force » sont retenues : plus strict, mais le tableau peut se vider si vos regles personnalisees ne sont pas reconnues par le classifieur. Un pic est une periode au-dessus de mediane + k x ecart absolu median du nombre de comptes vises ; la sensibilite fixe k (haute = 2, moyenne = 3, basse = 4).

Rapport de synthese

Synthese mensuelle d'activite envoyee aux Lead SOC.
Envoi automatique

Le rapport du mois ecoule part le 1er du mois suivant a 07:00 UTC, avec le PDF complet en piece jointe. Tous les Lead SOC actifs disposant d'une adresse email le recoivent. Si la plateforme est arretee ce jour-la, l'envoi est rattrape au redemarrage.

Chargement de l'etat...
Envoi manuel

Genere le rapport d'un mois a la demande, sans attendre l'echeance. Utile pour le premier rapport apres installation, ou pour un Lead SOC nouvellement arrive.

Separees par des virgules, des points-virgules ou des retours a la ligne (10 au maximum). Ces adresses ne valent que pour cet envoi : rien n'est enregistre et l'envoi automatique du 1er du mois continue de ne servir que les Lead SOC. Le rapport etant confidentiel, les adresses ajoutees sont inscrites au journal d'activite.

Comptes SOC

Actions administratives sur les rôles et les comptes utilisateurs.
Analyste Email Rôle Actions
Threat IntelligenceAnalyse d'IOC

Verdict VirusTotal pour une adresse IP, un hash, un domaine ou une URL

Threat IntelligenceMITRE ATT&CK

Matrice Enterprise v15 : Kill Chain, couverture et drill-down

Kill Chain : progression d'attaque
Threat IntelligenceCarte des attaques

Globe temps réel : attaques géolocalisées

Chargement du globe…
Résumé
Aucune donnée
Serveurs (IP publique)
Aucune donnée
Top pays
Aucune donnée
AnalyseExposition
Brute force sur le service surveille.
Brute force
AnalyseParc & Defender
Etat de la protection Microsoft Defender sur le parc — agrege en direct sur les alertes ingerees.
Parc & Defender
Etat de la protection sur les postes qui remontent du Defender.
Intelligence ArtificielleCopilot AI
Assistant IA pour l'analyse des alertes et l'investigation des incidents
Comment puis-je aider ? Je peux analyser les alertes, tickets, faux positifs et tendances SOC.
Moteur FPBase de Connaissance
Niveau 1 : FP identifiés par les analystes. Les alertes correspondantes sont classées automatiquement (score forcé 95-97%)
Ajouter une règle FP manuellement
Le pattern hôte supporte les wildcards : DC-* correspondra à DC-01, DC-SERVER, etc. · La plage horaire est optionnelle (ex: 6h–8h = pendant les sauvegardes matinales).
Moteur VPBase de Connaissance
Niveau 1 bis : Vrais Positifs confirmés par les analystes. Les alertes correspondantes sont remontées en investigation (jamais fermées ni ticketées automatiquement)
TraçabilitéJournal d'activité
Actions des analystes et décisions automatiques du moteur : qui, quand, depuis quelle adresse.
SystèmeJournal applicatif
Événements techniques du backend : erreurs, tracebacks, scoring, envois d'e-mails, tâches de fond. Tampon partagé par tous les workers, plafonné et expiré automatiquement.