Comment analyser une alerte SIEM ?
Une alerte est un point de départ. Pas une conclusion.
1. Quelle règle a déclenché ?
Comprendre la logique de détection.
2. Quelle source ?
D’où vient l’événement ?
3. Quel actif ?
Quel système est concerné ?
4. Quelle identité ?
Un utilisateur ou compte est-il associé ?
5. Quand ?
Examiner la chronologie.
6. Que s’est-il passé avant et après ?
Chercher des événements associés.
7. Est-ce attendu ?
Comparer au fonctionnement normal.
8. Quelle décision ?
Clôture documentée, approfondissement ou escalade selon la procédure.
Erreur majeure
Chercher uniquement à prouver que l’alerte est malveillante.
Une bonne investigation teste plusieurs hypothèses.
Guides complémentaires
Formation Cybersécurité et Gestion des Réseaux au CAFP Casablanca
Consultez la page principale de cette filière pour retrouver la durée, les conditions d’admission et les informations de préinscription.
