Qu’est-ce qu’un SIEM en cybersécurité ?

SIEM signifie généralement **Security Information and Event Management**. Son intérêt principal est d’aider à exploiter des événements provenant de différentes sources.

Sans centralisation

Les informations peuvent être réparties entre :

  • serveurs ;
  • postes ;
  • équipements réseau ;
  • applications ;
  • systèmes d’identité ;
  • services Cloud.

Avec une plateforme de supervision

La logique peut devenir :

**SOURCE → COLLECTE → TRAITEMENT → CORRÉLATION → ALERTE → ANALYSE.**

À quoi sert la corrélation ?

Un événement isolé peut être peu significatif.

Plusieurs événements liés peuvent devenir plus intéressants.

SIEM ≠ sécurité automatique

Installer un SIEM ne signifie pas que l’infrastructure est automatiquement protégée.

Il faut :

  • choisir les sources ;
  • comprendre les événements ;
  • définir les cas de détection ;
  • traiter les alertes ;
  • améliorer les règles.

Exemples d’environnements

Les contenus publics CAFP citent notamment des environnements SIEM tels que Wazuh ou Splunk dans une logique de développement de compétences.

L’outil reste toutefois secondaire par rapport à la méthode.

Question essentielle

Ne demandez pas seulement :

**« Quel SIEM utilisons-nous ? »**

Demandez :

**« Qu’essayons-nous de détecter, avec quelles données, et que faisons-nous ensuite ? »**

Guides complémentaires

Formation Cybersécurité et Gestion des Réseaux au CAFP Casablanca

Consultez la page principale de cette filière pour retrouver la durée, les conditions d’admission et les informations de préinscription.

Retour à la filière
WhatsApp