Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Corrélation multi-sources

general

Définition

La corrélation multi-sources est une technique d'analyse de sécurité consistant à croiser des événements provenant de plusieurs origines distinctes (pare-feu, EDR, proxy, Active Directory, IDS, applications) afin d'identifier des schémas d'attaque invisibles lorsque chaque source est examinée isolément. Mise en œuvre au sein d'un SIEM ou d'une plateforme XDR, elle s'appuie sur des règles de corrélation, des fenêtres temporelles glissantes et des identifiants communs (adresse IP, compte utilisateur, nom d'hôte) pour relier des événements dispersés en une chaîne d'attaque cohérente, souvent alignée sur le framework MITRE ATT&CK (reconnaissance, accès initial, mouvement latéral, exfiltration). Par exemple, une authentification échouée répétée (T1110 - Brute Force) suivie d'une connexion réussie puis d'une élévation de privilèges (T1068) sur un même compte, observées sur des équipements différents, ne prennent tout leur sens qu'une fois corrélées. Cette approche réduit le volume d'alertes brutes et le taux de faux positifs en priorisant les incidents à forte probabilité de compromission réelle. Elle nécessite une normalisation préalable des logs (format commun, enrichissement de champs) et une couverture de collecte suffisante sur l'ensemble du système d'information. La corrélation multi-sources est un facteur clé de maturité d'un centre opérationnel de sécurité et conditionne fortement la qualité de la détection.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis