Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Elastic SIEM

forensics

Définition

Elastic SIEM est le composant de gestion des informations et des événements de sécurité intégré à la suite Elastic Security, construit sur la stack Elasticsearch, Logstash et Kibana (ELK). Il centralise l'ingestion de logs et d'événements issus de sources hétérogènes — endpoints, pare-feux, serveurs, applications cloud — via Elastic Agent et Beats, puis les indexe pour permettre corrélation, recherche et visualisation à grande échelle. Le module de détection s'appuie sur des règles prêtes à l'emploi alignées sur le framework MITRE ATT&CK, couvrant mouvement latéral, escalade de privilèges et exfiltration, ainsi que sur du machine learning pour la détection d'anomalies comportementales. Les analystes disposent de tableaux de bord d'investigation permettant de pivoter entre événements, de construire des timelines d'incident et d'exploiter le langage de requête KQL ou EQL (Event Query Language) pour la chasse aux menaces (threat hunting). Elastic SIEM propose une architecture ouverte et scalable, positionnée comme alternative économique aux SIEM commerciaux traditionnels tels que Splunk ou QRadar, avec des licences allant du modèle open-source basique aux offres Platinum incluant détection avancée et réponse automatisée (SOAR). Il s'intègre nativement avec Elastic Endpoint Security pour la détection et réponse sur les postes de travail.

Description

Elastic SIEM (désormais Elastic Security) est la solution de détection et d'investigation intégrée dans la suite Elastic Stack (Elasticsearch, Logstash, Kibana). Elle offre la corrélation d'événements, la détection basée sur des règles MITRE ATT&CK et des capacités d'investigation forensique via l'interface Kibana.

Usage forensique

Ingestion de logs Windows (Winlogbeat), réseau (Packetbeat), endpoints (Elastic Agent avec Defend) et sources cloud. Les timelines forensiques KQL permettent de reconstituer la chaîne d'attaque autour d'un IoC.

Points clés

  • Detection Engine avec règles EQL (Event Query Language) pour les comportements d'attaquants
  • Session View : reconstruction graphique des arbres de processus pour les investigations
  • Intégration native avec osquery pour la collecte forensique ad-hoc sur les endpoints

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis