SIEM — Security Information and Event Management

Rôle principal

  • Collecte et corrélation de logs
  • Fournir une vision consolidée de l’activité sécurité
  • Générer des alertes pertinentes et filtrées
  • Stockage conforme (ex. RGPD, LPM)

Composants clés

FonctionDescription
CollecteAgents, syslog, API
ParsingExtraction de champs utiles
CorrélationRègles SIEM, moteurs de détection
AlertingNotification en temps réel
DashboardsVue synthétique, KPI, MITRE coverage
InvestigationRequêtage, pivot, timelines

Outils SIEM populaires

  • Splunk (payant, très puissant)
  • ELK / Elastic SIEM (open source, flexible)
  • Graylog, Wazuh, LogPoint

Limites SIEM

  • Coût (licence ou stockage)
  • Tuning complexe
  • Risque de trop ou pas assez d’alertes

Tip

Un SIEM mal configuré devient une boîte noire inutile.