Pourquoi une PME a besoin d'un SOC en 2025
Les PME représentent 43 % des cibles de cyberattaques selon le rapport ANSSI 2024, pourtant moins de 5 % d'entre elles disposent d'un centre opérationnel de sécurité (SOC). La raison invoquée est toujours la même : « C'est trop cher, c'est pour les grands groupes. »
Faux. En 2025, il est possible de mettre en place un SOC minimaliste mais fonctionnel pour une PME de 20 à 200 collaborateurs, avec des outils open source, un peu d'automatisation, et une architecture pensée pour le ratio coût/efficacité.
Ce guide vous montre exactement comment faire.
Architecture cible : les 4 couches d'un SOC minimaliste
Un SOC d'entreprise repose habituellement sur des dizaines de composants. Pour une PME, on se concentre sur 4 couches essentielles :
- Collecte des logs — centraliser les journaux de tous les équipements
- Détection & corrélation (SIEM) — identifier les comportements anormaux
- Alerte & réponse — notifier les bonnes personnes et déclencher des actions
- Tableau de bord & reporting — visualiser la posture de sécurité
Étape 1 : Centraliser les logs avec Wazuh
Wazuh est la brique centrale de notre SOC minimaliste. C'est un SIEM/XDR open source qui combine collecte de logs, détection d'intrusion (HIDS) et conformité réglementaire.
Installation recommandée
# Sur un VPS Ubuntu 22.04 (4 vCPU, 8 Go RAM, 100 Go SSD)
curl -sO https://packages.wazuh.com/4.9/wazuh-install.sh
sudo bash wazuh-install.sh -a
Cette commande installe Wazuh Manager + Wazuh Indexer + Wazuh Dashboard en une seule opération.
Sources de logs à connecter en priorité
| Source | Méthode de collecte | Priorité |
|---|---|---|
| Postes Windows | Agent Wazuh | 🔴 Critique |
| Serveurs Linux | Agent Wazuh + Syslog | 🔴 Critique |
| Pare-feu (pfSense, Fortinet) | Syslog vers Wazuh | 🔴 Critique |
| Microsoft 365 / Google Workspace | Module API Wazuh | 🟠 Haute |
| Applications métier (Supabase, Vercel) | Webhook → Syslog | 🟡 Moyenne |
Conseil concret : commencez par les postes Windows et le pare-feu. En 48 heures, vous couvrez 80 % de la surface d'attaque d'une PME typique.
Étape 2 : Configurer les règles de détection
Wazuh embarque plus de 3 000 règles de détection prêtes à l'emploi (MITRE ATT&CK mappées). Mais pour une PME, l'enjeu est d'éviter la fatigue d'alertes.
Les 10 règles critiques à activer immédiatement
- Brute force SSH/RDP (règle 5710, 60122)
- Création de compte administrateur (règle 5902)
- Modification des GPO (règle 60144)
- Exécution PowerShell suspecte (règle 91801)
- Connexion depuis un pays inhabituel (règle personnalisée + GeoIP)
- Désactivation de l'antivirus (règle 91530)
- Transfert de fichiers volumineux (règle personnalisée)
- Échec d'authentification M365 en masse (module Office 365)
- Modification de règles pare-feu (syslog custom)
- Accès root/sudo en dehors des heures ouvrées (règle personnalisée + horodatage)
Exemple de règle personnalisée
<rule id="100010" level="12">
<if_sid>5501</if_sid>
<time>8pm - 6am</time>
<description>Accès sudo en dehors des heures de bureau</description>
<group>pci_dss_10.2.5,</group>
</rule>
Étape 3 : Automatiser les alertes avec n8n
Avoir un SIEM qui génère des alertes dans un dashboard que personne ne regarde est inutile. L'automatisation est le multiplicateur de force du SOC minimaliste.
n8n (auto-hébergé) connecte Wazuh au reste de votre stack :
Workflow type : alerte critique → action
Wazuh Webhook → n8n → Filtre (niveau ≥ 12)
├── Slack/Teams : notification avec contexte
├── Supabase : log dans table `security_incidents`
├── Claude AI (API) : analyse et suggestion de remédiation
└── OPNsense API : blocage automatique de l'IP source
Pourquoi Claude AI ? Pour chaque alerte de niveau 12+, on envoie le JSON brut à l'API Claude avec le prompt : « Analyse cette alerte de sécurité Wazuh, évalue la sévérité réelle, et propose 3 actions de remédiation concrètes pour une PME. » Le résultat est injecté dans la notification Slack.
Résultat : votre équipe IT reçoit non pas une alerte brute, mais un brief actionnable.
Étape 4 : Dashboard et reporting
Le dashboard Wazuh natif est puissant mais technique. Pour le reporting destiné à la direction, on utilise Grafana connecté à l'indexer Wazuh (compatible OpenSearch).
KPIs à suivre chaque semaine
- Nombre d'alertes critiques (niveau ≥ 10) et tendance
- Temps moyen de détection (MTTD)
- Top 5 des machines les plus ciblées
- Taux de conformité CIS (score Wazuh SCA)
- Nombre d'incidents ouverts vs résolus
Budget réaliste : le coût mensuel
| Composant | Solution | Coût mensuel |
|---|---|---|
| Serveur Wazuh | VPS Hetzner (4vCPU/8GB) | 15 € |
| n8n auto-hébergé | Même VPS ou dédié | 0–10 € |
| Stockage logs (90 jours) | Volume SSD 200 Go | 10 € |
| Claude AI API | ~500 appels/mois | 15 € |
| Grafana Cloud (free tier) | Dashboards | 0 € |
| Temps humain | 8h/mois de supervision | Variable |
| Total infrastructure | ~50 €/mois |
Comparez cela aux 2 000–5 000 €/mois d'un SOC managé commercial. Le ratio est imbattable pour une PME.
Les pièges à éviter
- ❌ Tout collecter dès le début : commencez par 3 sources critiques, ajoutez progressivement
- ❌ Ignorer le dimensionnement : Wazuh Indexer est gourmand en RAM — prévoyez 8 Go minimum
- ❌ Ne pas documenter les runbooks : chaque type d'alerte doit avoir une procédure de réponse écrite
- ❌ Oublier la rétention légale : en France, la CNIL impose des règles sur la conservation des logs (6 mois recommandés, 1 an max pour la plupart des cas)
- ❌ Négliger les mises à jour : Wazuh publie des patches de sécurité fréquents — automatisez avec un cron
Plan d'action en 5 jours
| Jour | Action |
|---|---|
| J1 | Provisionner le VPS, installer Wazuh all-in-one |
| J2 | Déployer les agents sur les postes Windows et serveurs Linux |
| J3 | Connecter le pare-feu en syslog, activer les 10 règles critiques |
| J4 | Configurer n8n + workflow d'alerte Slack + Claude AI |
| J5 | Créer le dashboard Grafana, documenter les runbooks de base |
Conclusion : la sécurité n'est pas un luxe
Un SOC minimaliste ne remplacera jamais un SOC 24/7 avec une équipe de 10 analystes. Mais pour une PME, c'est la différence entre voir les attaques arriver et les découvrir dans la presse.
Avec Wazuh, n8n et Claude AI, vous avez un SOC SIEM opérationnel pour le prix d'un abonnement logiciel. Chez Otomy, nous accompagnons les PME en France et en Algérie pour déployer cette stack en moins d'une semaine. Contactez-nous pour un audit de votre surface d'attaque.