Use Case SIEM
generalDéfinition
Un Use Case SIEM est une règle de détection ou un ensemble de règles implémenté dans un SIEM (Security Information and Event Management) qui corrèle des événements de sécurité pour identifier une activité suspecte ou malveillante spécifique. Les use cases SIEM sont la couche de détection intelligente qui transforme les logs bruts en alertes actionnables, en appliquant de la logique métier et une connaissance des tactiques des attaquants. Un use case SIEM typique définit : les sources de données requises (quels logs doivent être ingérés pour faire fonctionner la règle — logs Active Directory, logs Windows Security, logs Firewall, logs EDR), la logique de corrélation (quels patterns d'événements doivent être détectés — par exemple "5 échecs d'authentification suivis d'un succès depuis la même IP dans les 10 minutes" pour détecter une attaque brute force réussie), le seuil de déclenchement (la règle se déclenche si le pattern est observé), la sévérité et la priorité de l'alerte générée, et les métadonnées associées (mapping MITRE ATT&CK, playbook de réponse recommandé). Les use cases SIEM couvrent typiquement les catégories suivantes : détection des accès non autorisés (brute force, credential stuffing, accès en dehors des heures normales), détection des mouvements latéraux (connexions RDP ou SMB entre postes de travail, utilisation de PsExec ou WMI), détection des comportements malveillants (PowerShell encodé, lsass.exe accédé par processus suspects, création de scheduled tasks inhabituels), détection d'exfiltration (volumes de données inhabituels vers des destinations externes, transferts DNS importants), et conformité (authentifications MFA échouées, accès aux données sensibles). La bibliothèque Sigma est le format standard open-source pour partager des règles de détection (use cases) indépendamment du SIEM cible. Une règle Sigma peut être convertie en Splunk SPL, Microsoft KQL, Elastic DSL, QRadar AQL, ou toute autre syntaxe SIEM supportée via le convertisseur sigma-cli. Le repository GitHub SigmaHQ/sigma contient plus de 3000 règles communautaires couvrant les principales techniques MITRE ATT&CK. La gestion du cycle de vie des use cases (création, test, tuning, décommission) est aussi critique que leur déploiement initial. Un use case qui génère trop de faux positifs crée de la fatigue d'alerte et est rapidement désactivé par les analystes.</p>
Sigma — format standard de règles de détection
Sigma est le standard industriel pour les règles de détection SIEM, comparable à Snort pour les IDS réseau. Une règle Sigma est un fichier YAML qui décrit une détection de manière générique : titre, description, état (stable/test/experimental), références (CVE, MITRE ATT&CK), tags, source de log (Sysmon, Windows Security, Netflow), et conditions de détection. Exemple minimal : `title: Suspicious PowerShell Encoded Command detection: selection: EventID: 4104 ScriptBlockText|contains: '-encodedcommand' condition: selection`. La commande sigma-cli convertit cette règle vers la syntaxe du SIEM cible. La communauté SigmaHQ maintient plus de 3000 règles pour Windows, Linux, macOS, cloud, et réseau. Les équipes SOC peuvent adapter ces règles communautaires à leur contexte plutôt que de partir de zéro — un gain de temps significatif.
Tuning des use cases — réduire les faux positifs
Le tuning est le processus d'ajustement des use cases pour réduire les faux positifs sans manquer les vrais incidents. Techniques courantes : whitelist des comportements légitimes connus (exclure les comptes de service qui font légitimement de nombreuses connexions RDP, exclure les outils d'administration IT qui utilisent PsExec légitimement), ajustement des seuils (augmenter de 3 à 10 le nombre d'échecs requis avant alerte si 3 est trop sensible), enrichissement contextuel (n'alerter que si le système source n'est pas dans la liste des serveurs d'administration autorisés), et fenêtre temporelle (n'alerter que si le pattern se produit pendant les heures normales vs hors heures). Le tuning est un processus continu : chaque faux positif analysé doit mener à un ajustement qui empêche les occurrences futures sans aveugler la détection.
Mapping MITRE ATT&CK — couverture de détection
Chaque use case SIEM doit être mappé aux techniques MITRE ATT&CK qu'il détecte. Ce mapping permet de visualiser la couverture de détection globale du SOC sur ATT&CK Navigator : quelles tactiques et techniques sont couvertes, et quelles sont les lacunes. Un SOC mature vise une couverture de 60-80% des techniques ATT&CK les plus utilisées par les groupes menaçant son secteur. Le mapping sert aussi à prioriser les nouveaux use cases à développer : identifier les techniques ATT&CK fréquemment utilisées par les APT ciblant votre industrie et non couvertes par vos règles SIEM actuelles. Les éditeurs SIEM (Splunk, Microsoft Sentinel, IBM QRadar) fournissent des bibliothèques de règles pré-mappées ATT&CK qui accélèrent la mise en place d'une couverture de détection initiale.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h