Date limite
14 octobre 2026 à 10 h
Localisation
Les Abymes (971)
Durée
Installation ≤6 mois ; TF maint. 36 mois ; TO001 12 mois (notifiable ≤36 mois) ; CCAP : maint. 4 ans, durée min. globale 4 ans 6 mois si chevauchement
Budget
Non précisé

Déployer et exploiter une infrastructure de cybersécurité intégrée

Fourniture, installation et paramétrage d’une solution SIEM sur l’infrastructure virtualisée de la SAGPC, avec un SOC managé utilisant ce SIEM. La solution doit s’intégrer à l’environnement existant, sans hébergement externe : les outils proposés pour le SOC sont installés localement ; les applications cloud ne sont pas autorisées, à l’exception des portails de gestion des tickets d’incident.

Collecte, analyse et intégration

Le SIEM centralise les journaux des équipements d’infrastructure, systèmes, applications, équipements réseau, outils de sécurité et terminaux mobiles. Il prend en charge les formats JSON, CEF, ELF et W3C, l’enrichissement par tags, l’agrégation et les requêtes personnalisées. Il corrèle les événements en temps réel, détecte les incidents par règles et modèles de comportement, hiérarchise les alertes et produit des rapports personnalisables et exportables.

L’intégration comprend une API et une interface avec l’ITSM SIMPLY DESK : création automatique de tickets, rapports d’incidents et synchronisation avec l’ITSM du titulaire. La solution doit aussi s’interfacer avec les pare-feux Fortinet et Stormshield, le proxy Netskope, l’EDR Sentinel One et la sonde Gatewatcher.

Architecture et périmètre technique

Les serveurs SIEM sont hébergés sur les sites de la SAGPC, avec redondance entre ses deux salles informatiques, capacité d’évolution en performance et stockage, et traitement et stockage en ligne d’un an de données. Le dimensionnement initial couvre notamment un cluster Fortinet 1800F avec VDOM, une centaine de switchs, les consoles de gestion de 20 serveurs physiques, 5 infrastructures DATACORE SanSymphony, 5 infrastructures VMware vSphere, 5 clusters Stormshield, Exchange DAG, 10 domaines Active Directory, 300 postes, 90 serveurs applicatifs Windows et 30 Linux, ainsi que les flux Sentinel One et Bitdefender.

Le dimensionnement doit aussi permettre d’absorber au minimum 5 futurs SI. Pour chacun, la production est estimée à 2,8/3 Go de journaux par jour ; le socle indicatif comprend un cluster Stormshield, 2 domaines Active Directory composés de 4 serveurs, 10 à 20 serveurs Windows, 10 à 20 postes Windows et les solutions antivirus/EDR correspondantes.

Les connexions et le stockage SIEM sont chiffrés. La solution s’interface avec Active Directory, gère les droits et vues par profil, trace et supervise les accès, prend en charge une authentification sécurisée (MFA/SSO) et permet les exports nécessaires aux audits.

Exploitation SIEM et SOC

Le maintien en condition opérationnelle de la solution SIEM inclut la maintenance des clusters, la gestion des index et réplicas, l’optimisation des recherches, indexations et flux, l’intégration de sources, la configuration des tableaux de bord et des droits, la surveillance des performances, l’application des mises à jour et correctifs, ainsi que les rapports d’incident de production avec analyse et recommandations. Le support technique SIEM est assuré 24/7 ; le niveau de disponibilité attendu est de 99,5 % par mois.

Le SOC assure une couverture 24/7 et surveille les journaux et autres canaux utiles. Son périmètre de référence comprend notamment les équipements du socle initial, les alarmes Sentinel One et 4 règles par équipement. Il crée et actualise les règles de corrélation à partir des cas d’usage, des analyses de risque de la SAGPC et de l’évolution des menaces. Les cas à traiter comprennent, entre autres, exploitation de vulnérabilité, élévation de privilèges, exfiltration, propagation virale, persistance, déni de service, accès non autorisé, usurpation d’identité et actions contraires à la politique de sécurité. Une offre de Cyber Threat Intelligence est facultative.

Le titulaire qualifie et notifie les alertes selon leur gravité, contribue à la remédiation et escalade selon les procédures et la matrice RACI définies. En heures non ouvrées, seule la désactivation des comptes est déléguée ; pour une alerte avérée, le titulaire contacte l’astreinte SAGPC pour les actions correctives. Les rapports d’activité comprennent notamment alertes par criticité, MTTD, MTTR, faux positifs, règles, actions MCO/MCS et disponibilité. Le titulaire fournit également les procédures de réponse et d’escalade, la documentation des règles, le plan d’implémentation du SOC et les accès aux plateformes de supervision.

Fournitures et livrables

La fourniture EDR doit porter sur une solution disposant de capacités XDR et appartenant aux leaders du Gartner 2026 ; une offre proposant un EDR hors de ces leaders est rejetée. Aucun changement d’EDR n’intervient avant la fin de l’engagement Sentinel One, qui expire en décembre 2026 ; le prochain engagement débute en janvier 2027. En cas de changement, l’offre comprend les licences et l’intégration au SIEM/SOC pour 100 serveurs et 200 postes, ainsi que la gestion des alarmes EDR.

Un scanner de vulnérabilités peut être proposé en option : détection sur la base des CVE, NVT, exploits et obsolescences, classement CVSS, découverte réseau, scans avec ou sans agent et avec ou sans authentification, tâches récurrentes, licence, installation, paramétrage et support MCO/MCS.

Les livrables comprennent les documentations d’architecture et de cartographie, le plan d’implémentation, les règles et leurs algorithmes, les procédures d’escalade et de réponse, ainsi que les supports de transfert de compétences technique et applicatif, pour un groupe de six utilisateurs au maximum.

Sécurité, accès et vérifications

Les installations suivent les bonnes pratiques ANSSI, le référentiel PDIS et les guides d’hygiène ANSSI ; le fonctionnement doit être conforme à NIS2 et au RGPD. Les interventions d’administration passent par le bastion SAGPC. Les connexions à distance peuvent emprunter un VPN IPsec, mais doivent provenir d’un territoire français et du site référencé du titulaire ; aucune connexion depuis le domicile n’est autorisée. Les personnes habilitées sont limitées au strict besoin. Le titulaire fournit les informations nécessaires aux vérifications renforcées d’antécédents pour les équipes accédant aux systèmes et tient leur liste à jour.

La mise en ordre de marche intervient dans les 30 jours suivant la livraison. La vérification d’aptitude peut durer 30 jours à compter de la notification du procès-verbal de mise en ordre de marche ; après une vérification positive, le service régulier est vérifié sur 30 jours et est réputé régulier si les indisponibilités cumulées de chaque matériel ne dépassent pas 2 % de la durée d’utilisation effective. La décision de vérification de service régulier est notifiée sous 7 jours. Les prestations bénéficient d’une garantie d’un an à compter de la décision d’admission, puis d’une maintenance contractuelle selon le CCAP.

Préparez votre dossier

Critères d'évaluation

PondérationCritère

Marchés similaires

Autres appels d'offres proches encore ouverts.

Posez vos questions sur le marché

Notre IA a lu l'intégralité du DCE et répond à toutes vos questions sur ce marché.