Équipe de surveillance de la sécurité et de réponse aux incidents cyber, dont l'existence et la maturité constituent un critère de souscription cyber.
Un SOC (Security Operations Center) est une équipe dédiée à la surveillance continue, en général 24 heures sur 24 et 7 jours sur 7, de la sécurité des systèmes d'information d'une organisation. Elle analyse les alertes de sécurité, corrèle les événements suspects et qualifie les incidents potentiels avant de décider d'escalade ou de réponse. Un CIRT (Cyber Incident Response Team), parfois nommé CSIRT (Computer Security Incident Response Team), est l'équipe chargée de la réponse opérationnelle lorsqu'un incident est confirmé : confinement de la compromission, collecte de preuves numériques (forensics), remédiation et retour à la normale. Les deux entités sont souvent liées ou fusionnées dans les grandes organisations. Pour la souscription cyber, l'existence d'un SOC interne ou externalisé est un indicateur de maturité majeur, corrélé à des délais de détection et de confinement plus courts, donc à des sinistres moins étendus. La clause d'assistance cyber des polices modernes prévoit en général la mise à disposition d'une hotline CIRT externe, activable immédiatement en cas de sinistre, pour les assurés qui ne disposent pas de cette capacité en interne.
Un assureur constate que ses assurés dotés d'un SOC 24/7 déclarent des sinistres ransomware dont le dwell time médian est de 4 jours, contre 22 jours pour les assurés sans SOC. Cet écart se traduit directement dans les coûts de remédiation, réduisant le sinistre moyen de 60 pour cent.
SOC, CIRT, CSIRT, Security Operations Center, Cyber Incident Response Team