Logs et SIEM : faut-il tout collecter ?
Collecter davantage n’est pas automatiquement mieux. La première question doit être : **de quelles données avons-nous besoin pour répondre à nos objectifs de détection ?**
Sources possibles
- authentification ;
- systèmes ;
- réseau ;
- applications ;
- Cloud.
Qualité
Un événement doit idéalement être :
- exploitable ;
- contextualisable ;
- suffisamment précis ;
- correctement horodaté.
Volume vs valeur
Une énorme quantité de données inutiles peut compliquer le travail.
Méthode
**RISQUE / CAS D’USAGE**
↓
**ÉVÉNEMENT À OBSERVER**
↓
**SOURCE**
↓
**COLLECTE**
↓
**RÈGLE**
↓
**ALERTE**
↓
**INVESTIGATION**
Mini-cas
Objectif : détecter une activité inhabituelle liée aux authentifications.
Il faut d’abord identifier quelles sources peuvent fournir les événements pertinents.
Le SIEM vient ensuite aider à les centraliser et à les exploiter.
Guides complémentaires
Formation Cybersécurité et Gestion des Réseaux au CAFP Casablanca
Consultez la page principale de cette filière pour retrouver la durée, les conditions d’admission et les informations de préinscription.
