Défense et opérations
SIEM
Définition
Plateforme qui agrège, normalise et corrèle la télémétrie de sécurité de toute l'entreprise pour la détection, l'investigation, la conformité et le reporting.
Exemples
- Microsoft Sentinel corrélant les échecs de connexion Azure AD avec des alertes EDR pour détecter du password spraying.
- Une recherche de corrélation Splunk qui se déclenche quand un compte de service se connecte depuis un pays inhabituel.
Termes liés
Centre des Opérations de Sécurité (SOC)
Équipe et installation centralisées qui surveillent, détectent, analysent et traitent en continu les incidents de cybersécurité sur l'ensemble du système d'information.
SOAR
Plateforme qui automatise et orchestre les workflows du SOC en enchaînant détections, enrichissements et actions de réponse dans des playbooks exécutés à travers les outils de sécurité.
UEBA (analyse comportementale des utilisateurs et entités)
Approche d'analyse qui modélise le comportement normal des utilisateurs et des entités, puis signale les écarts statistiques pouvant trahir une compromission ou un abus interne.
Log Analysis
Log Analysis — definition coming soon.
Renseignement sur les menaces
Connaissance fondée sur des preuves concernant les menaces et leurs auteurs — indicateurs, TTP et contexte — utilisée pour orienter les décisions de sécurité et la détection.
Indicator of Compromise (IoC)
Indicator of Compromise (IoC) — definition coming soon.