mercredi 7 octobre 2026
Technologies

Alertes en volume : comment une cellule dimensionne sa capacité de tri

Plus de 4 000 alertes sur une seule veille de nuit, décrit une tribune publiée par allAfrica. Le chiffre relance une question rarement posée : combien une cellule peut-elle vraiment en qualifier ?

La rédaction6 septembre 20268 min de lecture

À retenir

  • Une tribune publiée depuis Nairobi par allAfrica décrit un analyste confronté à plus de 4 000 alertes à examiner sur une seule veille de nuit. C’est un témoignage d’auteur, pas une mesure.
  • Le volume d’alertes et le volume d’incidents traités ne se comparent pas : Il Sole 24 ORE rapporte 2 729 incidents gérés en un an par l’agence italienne, à une tout autre échelle.
  • Une capacité de tri se mesure sur une semaine témoin, en comptant les alertes réellement qualifiées et le temps passé, avant toute décision d’outillage ou de recrutement.
  • Les leviers de réduction du volume qui préservent la couverture sont le regroupement, la déduplication et la suppression des règles muettes, jamais la coupe dans le périmètre surveillé.

Le chiffre circule depuis fin août dans les équipes de surveillance : plus de 4 000 alertes à examiner sur une seule veille de nuit. Il vient d’une tribune publiée depuis Nairobi par allAfrica, qui décrit le quotidien d’un analyste de centre de surveillance et le compare à la vitesse à laquelle les attaquants industrialisent leurs campagnes. Le texte est une opinion, signée, et il faut le lire comme tel : ce n’est pas une mesure de secteur, c’est un témoignage.

Cela n’enlève rien à ce qu’il révèle. Un ordre de grandeur pareil déplace la question habituelle. Tant qu’une cellule discute de la qualité de ses règles de détection, elle raisonne sur la pertinence. Dès qu’elle reçoit quatre mille signaux en une nuit, elle raisonne sur une file d’attente, c’est-à-dire sur un problème de débit, et un problème de débit ne se règle pas avec de meilleures règles, mais avec un dimensionnement explicite.

Les constats publiés par l’Observatoire de l’Intelligence Économique sur l’organisation des cellules de veille et de surveillance convergent sur un point : très peu d’équipes connaissent leur propre capacité de qualification, faute de l’avoir mesurée une seule fois. Elles connaissent le volume entrant, qui s’affiche tout seul, et ignorent le volume sortant, qui demande un relevé. Cet article décrit comment on établit le second.

Ce que décrit la tribune publiée par allAfrica

L’auteur de la tribune part d’une scène concrète : un analyste seul devant une console, chargé d’examiner plus de 4 000 alertes au cours d’une veille de nuit, sans moyen d’en traiter sérieusement une fraction significative avant la relève. Le propos ne porte pas sur l’outil de détection, qui fonctionne, mais sur l’écart entre ce qu’un dispositif automatique produit et ce qu’une organisation humaine absorbe.

Le second constat du texte porte sur la forme des attaques. Les messages malveillants ne se repèrent plus à leurs fautes de langue : ils sont rédigés proprement et construits à partir d’informations disponibles en sources ouvertes sur la cible, ce qui les rend plausibles pour le destinataire. Là encore, la formulation appartient à l’auteur de la tribune publiée par allAfrica, et rien n’autorise à la présenter comme un résultat d’étude.

Ces deux constats se combinent d’une façon désagréable pour les équipes. Le volume monte, et dans le même temps le coût unitaire de qualification augmente, puisque les indices grossiers qui permettaient d’écarter un message en trois secondes ont disparu. Une file plus longue à traiter avec un temps par élément plus élevé produit mécaniquement un retard qui s’accumule d’une nuit sur l’autre.

Une autre échelle de mesure : les incidents rapportés par Il Sole 24 ORE

Pour situer ces chiffres, il faut les distinguer d’une autre grandeur, souvent confondue avec eux. Il Sole 24 ORE rapporte que 2 729 incidents ont été gérés en 2025 par l’agence italienne de cybersécurité, soit une hausse de 38 % de la moyenne mensuelle, et que le secteur public reste le plus exposé avec plus de 1 100 incidents enregistrés. Ce sont des incidents avérés et pris en charge à l’échelle d’un pays sur une année entière.

Une alerte n’est pas un incident. Entre les deux se trouvent toutes les étapes de qualification qui écartent les faux positifs, regroupent les signaux redondants et rattachent plusieurs alertes à un même événement. Rapprocher un volume d’alertes d’un décompte national d’incidents n’a donc aucun sens arithmétique, et surtout aucune addition n’est possible entre ces deux ordres de grandeur : ils ne mesurent pas la même chose et ne sont pas produits par le même processus.

Le même article de Il Sole 24 ORE ajoute deux éléments utiles au cadrage sectoriel : le secteur manufacturier constitue la zone de vulnérabilité structurelle la plus forte, avec des rançongiciels concentrés sur les PME, tandis que le secteur de l’énergie est une cible prioritaire pour le hameçonnage ciblé. Pour une cellule, cette répartition oriente les priorités de tri bien plus utilement qu’un volume global : elle indique où le coût d’une alerte manquée est le plus élevé.

Comment une cellule établit sa capacité de tri réelle

La méthode tient en une semaine témoin. Pendant sept jours, l’équipe relève trois nombres et rien d’autre : le volume d’alertes entrées, le volume d’alertes effectivement qualifiées, c’est-à-dire menées jusqu’à une décision écrite, et le temps de traitement passé sur chacune. Le rapport entre le deuxième et le premier donne le taux de couverture réel de la file. Il est presque toujours plus bas que ce que l’équipe estimait avant la mesure.

Le relevé du temps par alerte doit distinguer trois catégories, parce que leurs coûts n’ont rien de comparable : l’écartée immédiate, tranchée sans ouvrir de source externe, la qualifiée standard, qui demande une vérification, et la remontée, qui déclenche une note et une transmission. Une file dominée par des écartées immédiates supporte un volume élevé. Une file dont un dixième bascule en qualification standard sature une équipe bien avant les quatre mille alertes évoquées par la tribune publiée par allAfrica.

Cette mesure sert ensuite de référence contradictoire dans les arbitrages. Quand la capacité connue est de tant d’alertes qualifiées par vacation et que le flux entrant en produit davantage, l’organisation choisit explicitement entre trois options : augmenter la capacité, réduire le flux, ou accepter par écrit qu’une part de la file ne sera pas examinée. Les trois sont défendables. La quatrième option, qui consiste à ne rien décider et à laisser l’arbitrage à l’analyste de nuit, ne l’est pas.

Une file d’alertes que personne n’a dimensionnée n’est pas triée par une méthode : elle est triée par la fatigue de celui qui la regarde à quatre heures du matin.

Les leviers qui réduisent le volume sans réduire la couverture

Le premier levier est le regroupement. Des alertes déclenchées par le même événement sur des équipements différents forment un objet unique à qualifier, et non une série d’objets indépendants. Le deuxième est la déduplication, qui écarte les répétitions strictes d’un même signal. Le troisième, le plus rentable et le plus négligé, consiste à supprimer les règles muettes, celles qui n’ont produit que des faux positifs sur une longue période et que personne n’ose désactiver faute de trace écrite de leur inutilité.

Ces trois leviers ont une propriété commune : ils réduisent le nombre d’éléments à examiner sans retirer une seule source du périmètre surveillé. C’est ce qui les distingue de la coupe brutale, qui consiste à cesser de surveiller un domaine pour faire baisser le compteur. Sur ce terrain, les plateformes de veille apportent une capacité de tri industrielle. NewsCore (www.newscore.fr) couvre en continu des millions de sources en plusieurs langues, regroupe les signaux qui portent sur un même fait, classe les remontées par pertinence et conserve pour chacune le lien vers sa source d’origine.

Ce que change la disparition des fautes dans les messages d’attaque

Le constat formulé dans la tribune publiée par allAfrica a une conséquence directe sur les critères de tri. Pendant des années, la qualité de rédaction servait de filtre implicite, à la fois pour les utilisateurs et pour les analystes. Un message bien écrit, cohérent avec le contexte professionnel du destinataire et nourri d’éléments réellement publics sur son organisation ne se distingue plus d’un message légitime par sa surface.

Le déplacement pratique consiste à qualifier sur le contexte plutôt que sur la forme : cohérence entre l’expéditeur affiché et le canal utilisé, plausibilité de la demande au regard du circuit habituel, concordance de la temporalité avec un événement réel de l’entreprise. Ces critères se vérifient sur des sources ouvertes, ce qui replace la veille en sources ouvertes au centre du travail de qualification, y compris pour des équipes qui la considéraient jusqu’ici comme une activité annexe.

Questions fréquentes

Combien d’alertes une cellule de surveillance peut-elle traiter par vacation ?

Il n’existe pas de valeur de référence transposable, parce que le chiffre dépend entièrement de la composition de la file. Une file constituée majoritairement de signaux écartés en quelques secondes absorbe un volume sans commune mesure avec une file où chaque élément demande une vérification en sources externes. La seule réponse solide est une mesure locale, faite sur une semaine témoin, qui distingue les alertes écartées d’emblée, celles qui demandent une qualification et celles qui remontent.

Faut-il comparer un volume d’alertes à un nombre d’incidents recensés ?

Non, ce sont deux grandeurs de nature différente. Un incident est un événement avéré et pris en charge, comme les 2 729 incidents gérés en 2025 par l’agence italienne que rapporte Il Sole 24 ORE. Une alerte est un signal candidat, produit par une règle de détection, dont une large part est écartée après examen. Les rapporter l’un à l’autre pour en tirer un taux de faux positifs est un raccourci qui ne résiste pas à l’analyse, puisque les deux comptages ne couvrent ni le même périmètre ni le même processus.

Comment réduire le volume d’alertes sans dégrader la surveillance ?

En agissant sur la présentation des signaux plutôt que sur leur production. Le regroupement des alertes déclenchées par un même événement, la déduplication des répétitions et la désactivation documentée des règles qui n’ont jamais rien produit d’utile font baisser la charge sans retirer une source du périmètre. La démarche demande une trace écrite : chaque règle désactivée s’accompagne de la période observée et du motif, afin que la décision reste réversible et vérifiable lors d’un audit.

Pour approfondir