Comment analyser une alerte SIEM ?

Une alerte est un point de départ. Pas une conclusion.

1. Quelle règle a déclenché ?

Comprendre la logique de détection.

2. Quelle source ?

D’où vient l’événement ?

3. Quel actif ?

Quel système est concerné ?

4. Quelle identité ?

Un utilisateur ou compte est-il associé ?

5. Quand ?

Examiner la chronologie.

6. Que s’est-il passé avant et après ?

Chercher des événements associés.

7. Est-ce attendu ?

Comparer au fonctionnement normal.

8. Quelle décision ?

Clôture documentée, approfondissement ou escalade selon la procédure.

Erreur majeure

Chercher uniquement à prouver que l’alerte est malveillante.

Une bonne investigation teste plusieurs hypothèses.

Guides complémentaires

Formation Cybersécurité et Gestion des Réseaux au CAFP Casablanca

Consultez la page principale de cette filière pour retrouver la durée, les conditions d’admission et les informations de préinscription.

Retour à la filière
WhatsApp