Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Règle de corrélation

general

Définition

Une règle de corrélation est une logique configurée dans un SIEM ou un moteur de détection qui met en relation plusieurs événements de sécurité distincts, souvent issus de sources hétérogènes, afin d'identifier un comportement suspect qu'un événement isolé ne révélerait pas. Elle combine des critères temporels, des seuils de fréquence, des séquences d'actions et des attributs contextuels comme l'identité de l'utilisateur, l'adresse IP source ou le processus exécuté. Par exemple, une règle de corrélation peut déclencher une alerte lorsqu'un même compte échoue plusieurs authentifications sur différents systèmes en moins de cinq minutes, suggérant une attaque par pulvérisation de mots de passe, technique référencée sous T1110 dans MITRE ATT&CK. Les règles de corrélation s'appuient sur des langages spécifiques selon la plateforme, comme Sigma pour un format ouvert et portable, ou des syntaxes propriétaires dans Splunk, QRadar ou Microsoft Sentinel. Leur conception nécessite un équilibre entre sensibilité et spécificité afin de limiter les faux positifs sans manquer d'événements réels, un enjeu directement lié à la fatigue d'alertes des analystes. La maintenance des règles de corrélation implique un ajustement continu face à l'évolution de l'infrastructure, des menaces et des retours d'expérience issus des investigations, ce qui en fait un élément central de l'ingénierie de détection.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis