Gestion des informations et des événements de sécurité
SIEM · Système qui rassemble en un seul lieu les journaux de différents systèmes, les corrèle pour détecter des événements suspects et déclenche des alertes.
- 01
Pourquoi c'est important
Les traces d'une attaque sont souvent dispersées entre plusieurs systèmes : une connexion sur le pare-feu, des connexions échouées sur un serveur, une pièce jointe suspecte dans un e-mail. Le SIEM rassemble ces éléments et remarque que des événements dénués de sens pris isolément constituent ensemble une attaque. Il conserve aussi les journaux pendant une durée déterminée pour les audits.
- 02
Exemple
Le SIEM constate de nombreuses connexions échouées pour un même utilisateur, puis une connexion réussie, et peu après le téléchargement d'un fichier volumineux. Combinés, les trois événements déclenchent une alerte à haute priorité et le compte est placé en cours d'examen.
- 03
Erreur fréquente
Collecter tous les journaux de tous les systèmes sans filtrage. Les coûts augmentent vite et les vraies alertes se perdent dans le bruit ; décidez à l'avance ce qu'il faut collecter et pourquoi.
- 04
Parlons de votre projet.
Dites-nous votre besoin ; nous définirons le périmètre ensemble.