Une organisation peut procéder progressivement.
Phase 1 — Cartographie
Identifier :
- utilisateurs ;
- serveurs ;
- endpoints ;
- cloud ;
- réseau ;
- applications ;
- données critiques.
Phase 2 — Analyse de risques
Identifier les scénarios prioritaires.
Phase 3 — Sélection des sources
Commencer par les données les plus utiles.
Phase 4 — Collecte
Connecter progressivement :
- identité ;
- endpoints ;
- firewall ;
- VPN ;
- cloud ;
- applications critiques.
Phase 5 — Cas d’usage
Créer les premières règles.
Phase 6 — Tuning
Réduire les faux positifs.
Phase 7 — SOC
Définir les procédures d’analyse.
Phase 8 — Automatisation
Introduire progressivement SOAR et automatisation.
Phase 9 — Tests
Simuler des attaques.
Phase 10 — Amélioration continue
Mesurer et améliorer.