Aller au contenu

Qu'est-ce qu'un SIEM ? Fonctionnement, cas d'usage et limites

Un SIEM est une plateforme qui centralise, normalise et analyse les journaux de sécurité provenant de systèmes, applications, identités et réseaux. Elle applique des règles et corrélations pour détecter des activités suspectes, générer des alertes et soutenir les enquêtes. Le SIEM ne surveille pas seul : sa valeur dépend des sources, des cas de détection et du traitement humain.

En une phrase

Un SIEM rassemble les événements de sécurité pour détecter, enquêter et conserver une trace exploitable.

À retenir

  • Collecter tous les journaux sans objectif augmente le coût et le bruit.
  • Chaque cas de détection relie une menace, des sources, une logique, une priorité et une procédure.
  • La qualité des horodatages, identités, actifs et périodes de conservation est essentielle.
  • Le SIEM doit être opéré : triage, enquête, réglage, tests et amélioration continue.

Fiche du terme

SIEM
Security Information and Event Management · gestion des informations et événements de sécurité
Terme anglais
Security Information and Event Management
Domaine
Sécurité TI
Catégorie
Détection et opérations
Niveau
Intermédiaire à avancé

Comment fonctionne un SIEM ?

Les sources transmettent des événements : connexions, modifications de privilèges, appels d'API, activités de pare-feu, alertes de poste et actions administratives. Le SIEM les transforme dans un format commun, enrichit les identités et actifs, puis les rend recherchables dans une chronologie.

La détection combine règles, seuils, corrélations et parfois modèles statistiques. Une alerte utile décrit un comportement à vérifier et fournit le contexte nécessaire. Elle n'est pas une preuve automatique d'incident. L'analyste valide l'identité, l'actif, la séquence et les explications légitimes avant d'escalader.

La conservation sert aux enquêtes et à certaines obligations, mais elle doit tenir compte du volume, du coût et des renseignements personnels. Les journaux critiques exigent intégrité, synchronisation du temps, contrôle d'accès et surveillance des interruptions de collecte. Une source silencieuse est elle-même un événement à traiter.

Comment déployer un SIEM utile ?

  1. 01

    Prioriser les risques

    Choisir les scénarios critiques et les actifs concernés avant de brancher les sources.

  2. 02

    Fiabiliser les journaux

    Définir événements, champs, horodatage, identités, transport, accès, rétention et santé de collecte.

  3. 03

    Construire les détections

    Associer chaque règle à une menace, un contexte, un seuil, une priorité et une procédure de triage.

  4. 04

    Tester et améliorer

    Simuler les comportements, mesurer faux positifs et délais, corriger les angles morts et documenter les changements.

Exemple concret

Le SIEM voit une connexion réussie à un compte administratif depuis un nouvel emplacement, suivie d'une création de règle de transfert et de téléchargements inhabituels. La corrélation déclenche une alerte prioritaire. L'analyste vérifie l'utilisateur et l'appareil, révoque les sessions selon la procédure et conserve la chronologie pour l'enquête. Une connexion isolée n'aurait pas suffi.

Cas d'usage SIEM

Compromission de compte

Relier authentification, changement de privilège, activité de messagerie et accès aux données.

Surveillance applicative

Détecter erreurs d’autorisation, actions administratives et comportements API inhabituels.

Enquête

Reconstituer une chronologie commune entre identité, poste, réseau, cloud et application.

Preuve et conformité

Conserver certains événements avec intégrité, accès contrôlé et périodes justifiées.

Avantages et limites

  • Vue centralisée sur plusieurs systèmes.
  • Corrélation d’événements faibles en scénario significatif.
  • Recherche historique utile aux enquêtes.
  • Détections et procédures mesurables et améliorables.
  • Coûts de collecte et de conservation élevés.
  • Faux positifs si règles et contexte sont faibles.
  • Angles morts lorsque les sources sont absentes ou mal normalisées.
  • Valeur faible sans analystes et processus de réponse.

Valeur pour l'entreprise

Le SIEM est justifié par les scénarios qu'il aide à détecter et le temps gagné pour enquêter, pas par le volume ingéré. Les métriques incluent couverture des cas prioritaires, santé des sources, délai de triage, faux positifs et incidents détectés. Pour une PME, un service géré ou une portée ciblée peut être plus réaliste qu'une plateforme complexe. La page de service présente l'accompagnement; cette fiche explique le choix.

Questions fréquentes

Quelle différence entre SIEM et antivirus ou EDR ?

L'EDR observe et répond sur les postes et serveurs. Le SIEM rassemble ces alertes avec celles des identités, réseaux, applications et services cloud. Ils se complètent : l'EDR fournit une source riche, le SIEM relie plusieurs sources.

Faut-il envoyer tous les logs au SIEM ?

Non. Partez des menaces, enquêtes et obligations, puis collectez les événements nécessaires avec les bons champs. Les journaux sans cas d'usage consomment du budget et rendent la recherche plus difficile.

Un SIEM utilise-t-il l'IA ?

Certaines plateformes utilisent statistiques ou apprentissage pour repérer des anomalies et aider le triage. Cela ne remplace ni les données fiables, ni les règles compréhensibles, ni la validation humaine. Les sorties doivent être testées et surveillées.

Termes associés

Sources et références

Vous voulez savoir quels journaux et détections sont réellement utiles ? Nous pouvons cadrer les risques, les sources et le processus de réponse.

Évaluer votre détection
Glossaire