forumNouveau sujet

On essaie de nous vendre un service SIEM — est-ce vraiment utile à notre échelle, à quoi ça sert ?

MMehmet C***Membre actif
Poste
Employé de magasin
Secteur
Électricité-électronique
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mai 2025
Message
263
#1

On est grossiste en pièces détachées à Bursa. 35 employés au bureau, deux serveurs de compta et d'ERP au siège, plus un entrepôt distant. La semaine dernière, notre prestataire informatique a fait un audit de cybersécurité et nous a dit qu'on devait absolument prendre un service SIEM.

Leur devis : 45.000 TL pour l'installation, puis 22.000 TL par mois pour l'exploitation et la surveillance (SOC). Leur argument : « Vos logs ne sont pas analysés en temps réel, vous êtes à risque vis-à-vis de la KVKK, si un pirate rentre, vous ne vous en rendrez compte que des mois plus tard. »

C'est quoi exactement ce service SIEM ? Quelle différence avec un pare-feu classique ou un logiciel de collecte de logs ? Pour une PME comme nous qui ne dépasse pas les 40 PC au total, est-ce un besoin vital ou ils essaient juste de nous refourguer une solution pour grands comptes ?

VVeli K***Membre actif
Poste
Responsable d'entrepôt
Secteur
Logistique
Type d'organisation
entreprise individuelle
Membre depuis
juin 2022
Message
204
Plus utile#2

Réponse courte : un SIEM est un système de sécurité qui centralise les logs de vos pare-feu, serveurs, postes utilisateurs et applications, puis fait des corrélations entre eux pour détecter les anomalies en direct. À votre échelle, une offre incluant du monitoring 24/7 est généralement disproportionnée financièrement et passe avant vos besoins prioritaires.

La vraie différence entre une simple gestion de logs et un SIEM, c'est l'intelligence d'analyse. La gestion de logs se contente de stocker les événements dans un coffre ; par exemple, une connexion VPN en pleine nuit peut sembler normale, un téléchargement massif de fichiers aussi. Le SIEM croise les deux : « Cet utilisateur ne se connecte jamais la nuit, et deux minutes après s'être connecté, il télécharge un dossier compta auquel il n'a pas droit », et il déclenche une alerte.

Mais un SIEM ne suffit pas à lui-même, on ne l'installe pas en le laissant tourner dans son coin. Pour être efficace, il faut continuellement écrire des règles, filtrer les faux positifs et avoir des analystes pour traiter les alertes. C'est pour ça que le devis affiche 22.000 TL par mois de surveillance.

Pour un grossiste de 35 personnes, le SIEM ne doit pas être la priorité. Avant d'engager un tel budget, déployer une protection centralisée des postes (EDR), imposer la double authentification sur les serveurs et faire des sauvegardes régulières et isolées vous protégera bien mieux. Si vous n'avez pas d'intégration bancaire directe ou d'obligations réglementaires strictes, archiver proprement les logs de votre pare-feu sur un serveur central suffit largement.

VVildan A***Membre actif
Poste
Expert en sécurité de l'information
Secteur
Agriculture
Type d'organisation
entreprise à deux succursales
Membre depuis
juil. 2023
Message
114
#3

Le coup du « le SIEM est obligatoire pour la KVKK », c'est du baratin commercial. La loi exige de prendre des mesures techniques raisonnables pour protéger les données perso et de pouvoir tracer les accès a posteriori elle n'impose aucun logiciel précis. Si vous stockez vos logs d'accès de base avec horodatage vous êtes dans les clous. Ils jouent sur la peur pour vous faire signer un contrat.

OOnur A***ExpertMembre de la communauté
Membre depuis
nov. 2025
Message
64
#4

On est un cabinet d'archi de 55 salariés. Il y a deux ans, pris de panique de la même façon, on a souscrit à ce genre d'offre à 18.000 TL par mois. Pendant six mois, ils nous ont juste envoyé des PDF standard chaque semaine. En regardant de près, ça générait trois cents faux positifs par semaine, rien de concret. À la fin du contrat, on a résilié pour passer sur des licences endpoint avancées, coût divisé par trois.

AAli T***Membre actif
Poste
Agent de centre d'appels
Secteur
Papier
Type d'organisation
atelier
Membre depuis
juil. 2024
Message
269
#5

L'efficacité d'un moteur SIEM repose sur la corrélation. Faut lui injecter les logs Active Directory, les switchs, le firewall... Dans une boîte de 40 postes, combien d'événements de sécurité pertinents par jour ? L'essentiel des alertes se résumera à « Ahmet a raté son mot de passe trois fois ». Payer des milliers de livres chaque mois à un tiers pour surveiller ça, c'est absurde.

İİbrahim T***Nouveau membre
Poste
Graphiste
Secteur
Énergie
Type d'organisation
chaîne de magasins
Membre depuis
juin 2026
Message
90
#6

ils ont sorti le même discours à mon patron après coup le serveur de la boîte a pris un ransomware. pcq le collègue de la compta avait ouvert une fausse facture et y avait même pas de double auth. les experts nous ont dit qu'avec le siem on aurait juste regardé le virus se propager en direct. commencez par combler les failles de base à mon avis.

RRıdvan A***Vétéran
Poste
Développeur logiciel
Secteur
cuir
Type d'organisation
entreprise à deux succursales
Membre depuis
janv. 2024
Message
12
#7

Est-ce que vous avez de grands constructeurs auto ou des partenaires étrangers parmi vos clients qui imposent des audits ? Parfois les donneurs d'ordres exigent contractuellement des normes de sécurité ou de la surveillance en temps réel. S'il n'y a pas cette contrainte externe, l'offre me semble totalement surdimensionnée pour vous.

NNuri K***Expert
Poste
Graphiste
Secteur
Joaillerie
Type d'organisation
coopérative
Membre depuis
janv. 2025
Message
222
#8

Avant de lâcher cet argent dans un SIEM, vérifiez ces trois points : 1) Les serveurs compta et ERP ont-ils des ports ouverts directement sur le net ? 2) Vos sauvegardes sont-elles isolées physiquement du réseau ? 3) Tous vos postes ont-ils une protection endpoint sous licence managée ? Si non, le SIEM servira juste à regarder la maison brûler.

AAycan Ş***ExpertMembre de la communauté
Membre depuis
avr. 2026
Message
259
#9

Déclinez poliment l'offre et augmentez plutôt la capacité d'archivage des logs de votre pare-feu actuel. Mettez un stockage externe où vous envoyez les logs, vérifiez vos sauvegardes tous les jours et basta. Au lieu de cramer 22.000 TL par mois là-dedans, utilisez ce budget pour votre tech ou pour renouveler votre matos.

İİbrahim T***Membre actif
Poste
Directeur marketing
Secteur
Publicité et promotion
Type d'organisation
entreprise de taille moyenne
Membre depuis
nov. 2023
Message
125

Doki · Configuration de sauvegarde · 2023

#10

Dans la boîte de transport où je bossais avant, ils ont installé ça avec le même enthousiasme. Le premier mois, l'équipe IT recevait tellement d'alertes qu'elle a tout mis en sourdine. Résultat, au quatrième mois, un serveur s'est fait chiffrer au milieu du bruit sans que personne ne s'en aperçoive. L'outil ne fait pas tout, c'est l'humain derrière qui compte, et avec un budget de PME, on ne peut pas se payer ces compétences.

note : j'ai écrit cela d'après mon expérience, cela ne s'applique peut-être pas à tout le monde.

ZZafer P***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
411
#11

Il y a un point auquel il faut faire attention. Avant de décider, regardez quelles données vous avez en main.

Corrigez-moi si je me trompe.

OOrhan T***Membre actif
Poste
Responsable des achats
Secteur
Imprimerie
Type d'organisation
entreprise de taille moyenne
Membre depuis
mars 2023
Message
348

Doki · Infrastructure e-commerce · 2023

#12

Le point le plus souvent négligé concernant Qu'est-ce qu'un service SIEM est : Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

Bon courage.

HHilal Y***Membre actif
Poste
Expert en sécurité de l'information
Secteur
Publicité et promotion
Type d'organisation
entreprise individuelle
Membre depuis
sept. 2022
Message
419

Doki · Configuration de sauvegarde · 2023

#13

Je vais essayer. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Voilà, désolé si je me suis étendu.

NNecati E***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
3
#14

Je vais raconter ce qui m'est arrivé, ça pourrait vous servir. Si vous grondez les fausses alertes, plus personne ne signalera rien.

Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur. À votre place, j'irais par cette voie.

FFatih E***Membre actif
Poste
Directeur des opérations
Secteur
Conseil
Type d'organisation
entreprise de taille moyenne
Membre depuis
mai 2023
Message
26
#15

Je suis d'accord.

VVahide K***Membre actif
Poste
Éditeur de contenu
Secteur
Publicité et promotion
Type d'organisation
atelier
Membre depuis
avr. 2023
Message
148
#16

Je suis d'accord. Si c'est une première, commencez petit, l'échelle viendra plus tard.

NNecati B***Membre actif
Poste
Stagiaire
Secteur
Services de nettoyage
Type d'organisation
Équipe de 8 personnes
Membre depuis
sept. 2024
Message
44
#17

Je pense différemment. Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

Si la double authentification est activée, un mot de passe volé seul ne suffit pas. Voilà, désolé si je me suis étendu.

VVolkan Ö***Expert
Poste
Stagiaire
Secteur
E-commerce
Type d'organisation
startup en phase de lancement
Membre depuis
oct. 2022
Message
51
#18

Nous avons aussi bloqué au même endroit à une époque. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

J'espère que cela vous sera utile.

EErcan Ç***Membre actif
Poste
Graphiste
Secteur
Fabrication de meubles
Type d'organisation
entreprise individuelle
Membre depuis
août 2023
Message
57
#19

Je suis d'accord. Si vous grondez les fausses alertes, plus personne ne signalera rien.

AAycan Ö***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
321
#20

Je vais défendre l'opposé, ne m'en veuillez pas. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions. Voilà, désolé si je me suis étendu.

Répondre