GUIDE D’ACHAT

HarfangLab et Sekoia : différences, complémentarité et rôle dans un SOC managé

Publié le · Rédaction soc-manage.fr

Faut-il choisir HarfangLab ou Sekoia pour construire un SOC managé ? Cette formulation peut masquer le vrai besoin. Le périmètre étudié ici est HarfangLab EDR, côté postes et serveurs, et la plateforme de sécurité Sekoia, côté collecte et exploitation de plusieurs sources. Ces briques peuvent travailler ensemble ; leur association ne remplace pas la définition du service qui les opère.

Ce guide porte sur l’architecture et l’achat d’une prestation combinée, pas sur un classement de produits. Les présentations détaillées et les offres documentées restent dans comprendre HarfangLab et les services associés et comprendre Sekoia et les services associés.

CHAPITRE 01

Distinguer les deux outils du service de SOC

HarfangLab présente son EDR comme une solution de détection et de réponse sur les terminaux. Sa documentation décrit notamment la collecte de données sur les événements et des actions comme l’isolation d’un endpoint ou l’arrêt d’un processus.

Le connecteur documenté par Sekoia permet de transmettre les événements d’HarfangLab à sa plateforme. HarfangLab décrit également leur utilisation pour contextualiser les alertes, les rapprocher d’autres événements et déclencher certaines actions depuis Sekoia. Ces capacités décrivent une intégration technique : elles ne disent pas qui l’exploite pour votre entreprise.

Sources : HarfangLab — Présentation de l’EDR · HarfangLab — Connecteurs, dont Sekoia · Sekoia — Documentation de l’intégration HarfangLab

Lecture d’achat : produit, plateforme et opérateur ne sont pas le même contrat
BriqueRôle dans le périmètre étudiéCe qu’il faut faire confirmer
HarfangLab EDRDonnées et actions sur les postes et serveurs pris en charge.Systèmes supportés, déploiement, politiques, licences et responsabilités d’administration.
Plateforme SekoiaRéception et exploitation d’événements, dont ceux de l’EDR, selon la configuration retenue.Sources effectivement raccordées, règles activées, automatisations et modalités de conservation.
Prestataire de SOC managéOrganisation chargée d’opérer le service convenu.Horaires humains, investigation, actions déléguées, escalade et suivi des incidents.

CHAPITRE 02

Comprendre la complémentarité sans inventer une offre universelle

La question utile est : quelles sources et quelles actions votre équipe veut-elle réunir dans un même processus ? Si vous cherchez uniquement à mieux traiter les alertes des postes, demandez ce qu’une prestation centrée sur l’EDR couvre déjà. Si vous devez rapprocher plusieurs environnements, faites décrire les sources supplémentaires et les cas de détection attendus.

Il n’existe pas, dans ce guide, de seuil magique d’effectif à partir duquel les deux produits deviendraient indispensables. Le besoin dépend de la diversité du système d’information, des incidents à traiter et de l’organisation. Une architecture plus large ajoute aussi des intégrations, des responsabilités et des coûts à gérer.

Ne transformez pas un logo de partenariat en preuve de prestation. Un candidat peut connaître un produit sans proposer, dans votre devis, toutes les intégrations ou les actions que vous attendez. Demandez une description de service et un schéma propres à l’offre soumise.

CHAPITRE 03

Suivre une alerte, de sa collecte à la décision

Pour rendre la discussion concrète, demandez au candidat de raconter le parcours d’un événement de test. Le scénario ci-dessous est une proposition pédagogique ; il n’affirme pas que tous les déploiements suivent ces étapes ni que tous les incidents seront détectés.

  1. 01Collecte sur l’actifIdentifier le poste de test et la donnée attendue. Vérifier que l’agent et sa configuration sont effectivement opérationnels.
  2. 02Transmission à la plateformeVérifier que l’événement arrive dans le bon environnement et que le prestataire supervise aussi les interruptions de collecte.
  3. 03QualificationFaire expliquer quels éléments servent à écarter un faux positif ou à ouvrir un incident. Qui relit une décision automatisée ?
  4. 04Décision de réponseDistinguer une recommandation à votre équipe d’une action directement exécutée. Identifier les autorisations et les exceptions métier.
  5. 05Retour à la normalePréciser qui contrôle la reprise, documente les actions et suit les mesures correctives. Une alerte clôturée n’est pas toujours un incident entièrement résolu.

CHAPITRE 04

Vérifier l’intégration proposée, pas seulement sa compatibilité théorique

La documentation Sekoia comporte une procédure de configuration du flux HarfangLab. Elle est utile pour préparer la discussion technique, mais elle ne constitue pas une preuve que les données de votre entreprise sont déjà correctement collectées.

Demandez la liste des versions, des flux autorisés et des comptes techniques nécessaires. Faites décrire le stockage des secrets, les permissions accordées et leur révocation au départ du prestataire. Il n’est pas nécessaire de transmettre des clés ou des identifiants dans une première demande de devis.

Le dossier de réception devrait rapprocher l’inventaire attendu de ce qui est effectivement visible. Demandez comment sont détectés un agent silencieux, une transmission interrompue ou un changement de configuration. Une connexion qui a fonctionné une fois ne dispense pas d’un suivi continu.

Sources : Sekoia — Documentation de l’intégration HarfangLab

CHAPITRE 05

Faire préciser la couverture humaine et l’autorité d’action

Le choix des outils ne fixe pas les horaires de l’équipe qui vous accompagne. Demandez séparément la plage de collecte, celle de surveillance humaine, celle d’investigation et celle d’exécution des actions de réponse.

De même, l’existence d’une action technique ne donne pas automatiquement au prestataire l’autorisation de l’utiliser. Faites lister les actions autorisées sur les postes utilisateurs, celles qui nécessitent votre validation et celles interdites sur des actifs critiques. Indiquez ce qui doit se passer si aucun interlocuteur client n’est joignable.

Notre recommandation est de construire une matrice très courte : événement, responsable de la qualification, décideur, exécutant et preuve attendue. Le cadre général de l’ANSSI rappelle l’importance de maîtriser l’externalisation ; les responsabilités doivent ensuite être adaptées à votre contexte.

Sources : ANSSI — Maîtriser les risques de l’externalisation

CHAPITRE 06

Évaluer les exigences de maîtrise et de localisation séparément

Ne déduisez pas la localisation des données ou des analystes du seul nom d’un éditeur. Demandez où sont hébergés la console, les événements et les sauvegardes du service, qui peut y accéder et quels sous-traitants interviennent. Les réponses peuvent varier selon le prestataire et l’option retenue.

Si votre organisation impose une qualification ou une exigence réglementaire, faites identifier l’entité, le service et le périmètre concernés, puis vérifier leur adéquation par les responsables compétents. Ce guide ne qualifie pas une offre de conforme et ne présente pas une certification de produit comme celle de l’ensemble du service.

Conservez les réponses et les justificatifs dans le dossier d’achat. Un engagement précis et vérifiable apporte davantage à la décision qu’une mention générale de souveraineté.

CHAPITRE 07

Décomposer le devis pour éviter les doubles comptes

Demandez un chiffrage séparant l’EDR, la plateforme, les intégrations et l’exploitation humaine. Faites préciser les unités de facturation : actifs, identités, volumes ou forfaits selon l’offre proposée. Ce guide n’attribue pas une unité tarifaire universelle à l’un des éditeurs.

Vérifiez si les licences déjà détenues peuvent être réutilisées, si des engagements se chevauchent et à qui appartiendra l’environnement de travail. À la sortie, qui conserve les données, les règles spécifiques et les comptes d’administration ? Quelles prestations de transfert sont facturées ?

Le calculateur estimer le budget MDR peut servir à construire une hypothèse globale de travail ; il ne chiffre pas une combinaison commerciale HarfangLab–Sekoia. Utilisez préparer un cahier des charges SOC / MDR pour demander des réponses homogènes et consulter les exclusions avant de comparer les totaux.

CHAPITRE 08

Décider avec trois questions et une preuve de fonctionnement

La bonne décision ne consiste pas nécessairement à acheter davantage de briques. Elle consiste à obtenir un service qui traite les événements importants pour votre organisation et dont vous comprenez les limites.

Avons-nous besoin des deux ?
Faites expliquer quels cas de détection ou quelles sources justifient l’association. Demandez aussi une variante plus restreinte, avec ses limites explicites, si elle correspond à votre besoin.
Le candidat peut-il opérer notre configuration ?
Demandez une description écrite, les prérequis et une vérification convenue de la collecte et de l’escalade. Un partenariat ne remplace pas cette preuve.
Qui agit lorsque l’incident est confirmé ?
Faites rattacher chaque action à une autorisation, un responsable et un horaire. Ajoutez le relais vers l’investigation approfondie et la restauration lorsqu’elles ne sont pas incluses.
  1. 01Prochaine étapePartez de comprendre HarfangLab et les services associés et comprendre Sekoia et les services associés pour identifier des offres documentées, puis consultez les fiches et posez les mêmes questions aux candidats.

À RETENIR

Conclusion

HarfangLab EDR et Sekoia peuvent être deux briques complémentaires d’un SOC. Le choix déterminant reste le service obtenu : sources raccordées, qualification des alertes, actions autorisées, horaires et coût complet.

Pour une petite organisation, poursuivez avec choisir un SOC managé pour une PME. Pour formaliser les réponses, utilisez préparer un cahier des charges SOC / MDR. Aucun assemblage de produits ne dispense de vérifier le fonctionnement et les engagements de l’offre choisie.

Sources et limites

Sources consultées le 28 août 2026. Les capacités citées proviennent des documents ci-dessous ; les scénarios et la méthode de comparaison sont des propositions éditoriales. Les sources des éditeurs décrivent leurs produits, pas les engagements de tous leurs prestataires.

Votre périmètre est prêt ?

Décrivez votre besoin pour préparer une consultation de fournisseurs adaptée à vos contraintes.