Compromission de compte
Relier authentification, changement de privilège, activité de messagerie et accès aux données.
Un SIEM est une plateforme qui centralise, normalise et analyse les journaux de sécurité provenant de systèmes, applications, identités et réseaux. Elle applique des règles et corrélations pour détecter des activités suspectes, générer des alertes et soutenir les enquêtes. Le SIEM ne surveille pas seul : sa valeur dépend des sources, des cas de détection et du traitement humain.
En une phrase
Un SIEM rassemble les événements de sécurité pour détecter, enquêter et conserver une trace exploitable.
À retenir
Fiche du terme
Les sources transmettent des événements : connexions, modifications de privilèges, appels d'API, activités de pare-feu, alertes de poste et actions administratives. Le SIEM les transforme dans un format commun, enrichit les identités et actifs, puis les rend recherchables dans une chronologie.
La détection combine règles, seuils, corrélations et parfois modèles statistiques. Une alerte utile décrit un comportement à vérifier et fournit le contexte nécessaire. Elle n'est pas une preuve automatique d'incident. L'analyste valide l'identité, l'actif, la séquence et les explications légitimes avant d'escalader.
La conservation sert aux enquêtes et à certaines obligations, mais elle doit tenir compte du volume, du coût et des renseignements personnels. Les journaux critiques exigent intégrité, synchronisation du temps, contrôle d'accès et surveillance des interruptions de collecte. Une source silencieuse est elle-même un événement à traiter.
Choisir les scénarios critiques et les actifs concernés avant de brancher les sources.
Définir événements, champs, horodatage, identités, transport, accès, rétention et santé de collecte.
Associer chaque règle à une menace, un contexte, un seuil, une priorité et une procédure de triage.
Simuler les comportements, mesurer faux positifs et délais, corriger les angles morts et documenter les changements.
Le SIEM voit une connexion réussie à un compte administratif depuis un nouvel emplacement, suivie d'une création de règle de transfert et de téléchargements inhabituels. La corrélation déclenche une alerte prioritaire. L'analyste vérifie l'utilisateur et l'appareil, révoque les sessions selon la procédure et conserve la chronologie pour l'enquête. Une connexion isolée n'aurait pas suffi.
Relier authentification, changement de privilège, activité de messagerie et accès aux données.
Détecter erreurs d’autorisation, actions administratives et comportements API inhabituels.
Reconstituer une chronologie commune entre identité, poste, réseau, cloud et application.
Conserver certains événements avec intégrité, accès contrôlé et périodes justifiées.
Le SIEM est justifié par les scénarios qu'il aide à détecter et le temps gagné pour enquêter, pas par le volume ingéré. Les métriques incluent couverture des cas prioritaires, santé des sources, délai de triage, faux positifs et incidents détectés. Pour une PME, un service géré ou une portée ciblée peut être plus réaliste qu'une plateforme complexe. La page de service présente l'accompagnement; cette fiche explique le choix.
L'EDR observe et répond sur les postes et serveurs. Le SIEM rassemble ces alertes avec celles des identités, réseaux, applications et services cloud. Ils se complètent : l'EDR fournit une source riche, le SIEM relie plusieurs sources.
Non. Partez des menaces, enquêtes et obligations, puis collectez les événements nécessaires avec les bons champs. Les journaux sans cas d'usage consomment du budget et rendent la recherche plus difficile.
Certaines plateformes utilisent statistiques ou apprentissage pour repérer des anomalies et aider le triage. Cela ne remplace ni les données fiables, ni les règles compréhensibles, ni la validation humaine. Les sorties doivent être testées et surveillées.
Vous voulez savoir quels journaux et détections sont réellement utiles ? Nous pouvons cadrer les risques, les sources et le processus de réponse.
Évaluer votre détection