Qu’est-ce qu’un SIEM en cybersécurité ?
SIEM signifie généralement **Security Information and Event Management**. Son intérêt principal est d’aider à exploiter des événements provenant de différentes sources.
Sans centralisation
Les informations peuvent être réparties entre :
- serveurs ;
- postes ;
- équipements réseau ;
- applications ;
- systèmes d’identité ;
- services Cloud.
Avec une plateforme de supervision
La logique peut devenir :
**SOURCE → COLLECTE → TRAITEMENT → CORRÉLATION → ALERTE → ANALYSE.**
À quoi sert la corrélation ?
Un événement isolé peut être peu significatif.
Plusieurs événements liés peuvent devenir plus intéressants.
SIEM ≠ sécurité automatique
Installer un SIEM ne signifie pas que l’infrastructure est automatiquement protégée.
Il faut :
- choisir les sources ;
- comprendre les événements ;
- définir les cas de détection ;
- traiter les alertes ;
- améliorer les règles.
Exemples d’environnements
Les contenus publics CAFP citent notamment des environnements SIEM tels que Wazuh ou Splunk dans une logique de développement de compétences.
L’outil reste toutefois secondaire par rapport à la méthode.
Question essentielle
Ne demandez pas seulement :
**« Quel SIEM utilisons-nous ? »**
Demandez :
**« Qu’essayons-nous de détecter, avec quelles données, et que faisons-nous ensuite ? »**
Guides complémentaires
Consultez la page principale de cette filière pour retrouver la durée, les conditions d’admission et les informations de préinscription.
