Logs et SIEM : faut-il tout collecter ?

Collecter davantage n’est pas automatiquement mieux. La première question doit être : **de quelles données avons-nous besoin pour répondre à nos objectifs de détection ?**

Sources possibles

  • authentification ;
  • systèmes ;
  • réseau ;
  • applications ;
  • Cloud.

Qualité

Un événement doit idéalement être :

  • exploitable ;
  • contextualisable ;
  • suffisamment précis ;
  • correctement horodaté.

Volume vs valeur

Une énorme quantité de données inutiles peut compliquer le travail.

Méthode

**RISQUE / CAS D’USAGE**

↓

**ÉVÉNEMENT À OBSERVER**

↓

**SOURCE**

↓

**COLLECTE**

↓

**RÈGLE**

↓

**ALERTE**

↓

**INVESTIGATION**

Mini-cas

Objectif : détecter une activité inhabituelle liée aux authentifications.

Il faut d’abord identifier quelles sources peuvent fournir les événements pertinents.

Le SIEM vient ensuite aider à les centraliser et à les exploiter.

Guides complémentaires

Formation Cybersécurité et Gestion des Réseaux au CAFP Casablanca

Consultez la page principale de cette filière pour retrouver la durée, les conditions d’admission et les informations de préinscription.

Retour à la filière
WhatsApp