Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SIEM

general

Définition

Un SIEM, Security Information and Event Management, est une plateforme qui centralise, corrèle et analyse en temps réel les journaux et événements de sécurité issus de l'ensemble des composants d'un système d'information, pare-feu, serveurs, postes de travail, applications et solutions de sécurité déjà déployées, offrant une visibilité transversale impossible à obtenir en examinant chaque source de journalisation isolément. La collecte s'effectue via des agents installés localement ou des protocoles standardisés comme syslog, les données étant ensuite normalisées dans un format commun pour permettre l'application de règles de corrélation capables d'identifier des chaînes d'événements suspectes réparties sur plusieurs systèmes distincts, un signal qu'aucune source individuelle ne pourrait révéler seule. Cette capacité de corrélation permet de détecter des incidents complexes, générer des alertes priorisées à destination des analystes du centre opérationnel de sécurité, et déclencher éventuellement des actions de réponse automatisées lorsque le SIEM est couplé à une capacité SOAR. Au-delà de sa fonction de détection, le SIEM constitue un référentiel central de conservation des journaux, indispensable pour toute investigation forensique post-incident et fréquemment exigé par des réglementations comme PCI DSS ou NIS2 imposant des durées de rétention minimales. Splunk, Microsoft Sentinel, IBM QRadar et l'alternative open source Wazuh comptent parmi les solutions les plus répandues du marché.

Fonctionnement technique

Le SIEM agrège les logs de sources hétérogènes (pare-feu, serveurs, endpoints, applications, Active Directory, cloud) via des collecteurs ou agents. Les données sont normalisées dans un format commun, puis enrichies (géolocalisation IP, threat intelligence) et indexées. Un moteur de corrélation applique des règles et des scénarios de détection pour identifier des schémas d'attaque à partir d'événements isolés.

  • Collecte : syslog, API, agents, Windows Event Forwarding
  • Normalisation & parsing : mise en forme des champs (source, destination, action, utilisateur)
  • Corrélation : règles, seuils, détection d'anomalies comportementales (UEBA)
  • Alerting & réponse : tickets, playbooks, intégration SOAR

Solutions majeures

  • Splunk Enterprise Security : leader du marché, langage SPL puissant, coût lié au volume ingéré
  • Elastic Security (ELK) : basé sur Elasticsearch, très flexible, modèle open-core
  • Wazuh : open source, combine SIEM et HIDS, adapté aux budgets contraints
  • Microsoft Sentinel : SIEM cloud-native sur Azure, facturation à la donnée
  • IBM QRadar : forte capacité de corrélation, orienté grands comptes

Cas d'usage SOC

Au cœur d'un SOC (Security Operations Center), le SIEM soutient la détection d'intrusions, la chasse aux menaces (threat hunting), l'investigation d'incidents et la production de rapports de conformité (PCI-DSS, ISO 27001, NIS 2). Il alimente les analystes N1/N2/N3 en alertes qualifiées.

Limites

  • Coût d'ingestion et de stockage croissant avec le volume de logs
  • Bruit et faux positifs nécessitant un réglage fin des règles
  • Besoin d'expertise humaine et de maintenance continue des cas d'usage
  • Ne remplace pas un EDR/XDR pour la détection fine sur endpoint

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis