SIEM
Qu'est-ce que SIEM ?
SIEMPlateforme qui agrège, normalise et corrèle la télémétrie de sécurité de toute l'entreprise pour la détection, l'investigation, la conformité et le reporting.
Un SIEM (Security Information and Event Management) est la plateforme centrale d'analyse de logs du SOC. Il ingère les journaux et la télémétrie issus des pare-feu, des postes, des fournisseurs d'identité, des API cloud, des applications et des sondes réseau, puis les normalise et les stocke pour que des règles de corrélation, des références statistiques et des modèles d'apprentissage produisent des alertes priorisées. Les SIEM modernes (Splunk, Microsoft Sentinel, Elastic, Chronicle, QRadar) prennent en charge la détection-as-code, l'UEBA, l'enrichissement par renseignement sur les menaces et l'intégration avec un SOAR pour la réponse automatisée. Le SIEM est le système de référence pour les enquêtes d'incidents, le reporting de conformité et la rétention forensique à long terme.
Comment un SIEM traite un événement
flowchart LR
A[Sources : pare-feu, EDR, IdP, cloud, apps] --> B[Collecteur / forwarder]
B --> C[Parser et normaliser vers le schema]
C --> D[Enrichir : threat intel, actif, geo, identite]
D --> E[Indexer et stocker]
E --> F{Regles de correlation et lignes de base UEBA}
F -->|correspondance| G[Alerte priorisee]
F -->|aucune correspondance| H[Conserve pour hunting et conformite]
G --> I[Playbook SOAR / triage analyste]Pourquoi le réglage compte plus que la collecte
Un SIEM n'aide que si quelqu'un agit sur ce qu'il remonte. Lors de la fuite Target de 2013, la pile FireEye et de supervision du distributeur a bien généré des alertes de malware les 30 novembre et 2 décembre, et son centre de veille de Bangalore les a escaladées vers Minneapolis, mais personne n'a enquêté et la fonction de mise en quarantaine automatique avait été désactivée. L'intrusion a finalement été découverte par un processeur de paiement externe, pas par les outils de Target. La leçon : collecter est bon marché tandis qu'obtenir du signal est difficile — la fatigue d'alerte, les cas d'usage sans propriétaire et les règles non réglées transforment le SIEM en une coûteuse archive de logs. Les programmes efficaces traitent les détections comme du code versionné aligné sur MITRE ATT&CK, mesurent le temps moyen de détection, élaguent les règles bruyantes et normalisent la télémétrie via des schémas ouverts comme OCSF pour rendre le contenu portable entre éditeurs. La rétention doit aussi satisfaire les obligations réglementaires (PCI DSS, HIPAA, SOX) qui dictent la durée de conservation des journaux de sécurité et la protection de leur intégrité.
● Exemples
- 01
Microsoft Sentinel corrélant les échecs de connexion Azure AD avec des alertes EDR pour détecter du password spraying.
- 02
Une recherche de corrélation Splunk qui se déclenche quand un compte de service se connecte depuis un pays inhabituel.
● Questions fréquentes
Qu'est-ce que SIEM ?
Plateforme qui agrège, normalise et corrèle la télémétrie de sécurité de toute l'entreprise pour la détection, l'investigation, la conformité et le reporting. Cette notion relève de la catégorie Défense et opérations en cybersécurité.
Que signifie SIEM ?
Plateforme qui agrège, normalise et corrèle la télémétrie de sécurité de toute l'entreprise pour la détection, l'investigation, la conformité et le reporting.
Comment se défendre contre SIEM ?
Les défenses contre SIEM combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.