Constatant les limites des méthodes artisanales pour détecter les événements, les éditeurs
ont développé des solutions spécialisées. Elles sont basées sur des agents qui s’occupent
de charger, convertir, uniformiser, corréler et interpréter les journaux provenant de
sources hétéroclites.
Terminologie
SIEM est l’acronyme anglo-saxon de Security Information and Event Management.
Les solutions de SIEM présentent les avantages suivants.
Progiciel dédié : comme il s’agit de solutions dédiées à l’étude des journaux, elles
présentent des fonctions parfaitement adaptées. Il n’est pas nécessaire de développer
soi-même des scripts.
Évolutivité : cet outil est conçu pour s’adapter à tout type de journal, reconnaissant de
nombreux formats de fichiers. L’intégration de nouveaux journaux est donc beaucoup
plus simple que pour l’approche artisanale.
Fonctionnalités : en plus des fonctions d’agrégation de journaux, de corrélation et
d’alerte, les SIEM fournissent des fonctionnalités complémentaires, telles que les
tableaux de bord et des rapports de conformité.
Malgré ces qualités, les SIEM comportent également quelques inconvénients. Voici les
principaux.
Période d’adaptation : même si les SIEM sont conçus pour lire plusieurs formats de
journaux et pour corréler les événements, cela ne dispense pas l’organisme qui le met
en place de passer un temps important à affiner le réglage de l’outil avant de le passer
réellement en production.
Horaires : tout comme pour la démarche artisanale, un SIEM est peu utile si les
alertes qu’il génère ne sont surveillées qu’aux heures ouvrables.
Nous voyons bien que les SIEM apportent un plus par rapport à l’approche artisanale,
mais un pas supplémentaire dans la maturité de la gestion de journaux peut encore être
fait.
Les SOC
Aujourd’hui, le besoin n’est plus seulement d’exploiter les journaux existants, il est aussi
d’en intégrer régulièrement de nouveaux, au rythme des évolutions du système
d’information. Or, les deux approches précédentes peinent à suivre la cadence.
Par ailleurs, les entreprises commencent enfin à comprendre que pour limiter l’impact
des attaques, il faut savoir les détecter rapidement, quels que soient le jour et l’heure de
l’événement. Cette exigence est parfaitement incompatible avec un SIEM exploité en
interne aux seules heures ouvrables, et encore plus incompatible avec l’approche
artisanale.
Ces deux constats nous conduisent logiquement vers les SOC.
Terminologie
ont développé des solutions spécialisées. Elles sont basées sur des agents qui s’occupent
de charger, convertir, uniformiser, corréler et interpréter les journaux provenant de
sources hétéroclites.
Terminologie
SIEM est l’acronyme anglo-saxon de Security Information and Event Management.
Les solutions de SIEM présentent les avantages suivants.
Progiciel dédié : comme il s’agit de solutions dédiées à l’étude des journaux, elles
présentent des fonctions parfaitement adaptées. Il n’est pas nécessaire de développer
soi-même des scripts.
Évolutivité : cet outil est conçu pour s’adapter à tout type de journal, reconnaissant de
nombreux formats de fichiers. L’intégration de nouveaux journaux est donc beaucoup
plus simple que pour l’approche artisanale.
Fonctionnalités : en plus des fonctions d’agrégation de journaux, de corrélation et
d’alerte, les SIEM fournissent des fonctionnalités complémentaires, telles que les
tableaux de bord et des rapports de conformité.
Malgré ces qualités, les SIEM comportent également quelques inconvénients. Voici les
principaux.
Période d’adaptation : même si les SIEM sont conçus pour lire plusieurs formats de
journaux et pour corréler les événements, cela ne dispense pas l’organisme qui le met
en place de passer un temps important à affiner le réglage de l’outil avant de le passer
réellement en production.
Horaires : tout comme pour la démarche artisanale, un SIEM est peu utile si les
alertes qu’il génère ne sont surveillées qu’aux heures ouvrables.
Nous voyons bien que les SIEM apportent un plus par rapport à l’approche artisanale,
mais un pas supplémentaire dans la maturité de la gestion de journaux peut encore être
fait.
Les SOC
Aujourd’hui, le besoin n’est plus seulement d’exploiter les journaux existants, il est aussi
d’en intégrer régulièrement de nouveaux, au rythme des évolutions du système
d’information. Or, les deux approches précédentes peinent à suivre la cadence.
Par ailleurs, les entreprises commencent enfin à comprendre que pour limiter l’impact
des attaques, il faut savoir les détecter rapidement, quels que soient le jour et l’heure de
l’événement. Cette exigence est parfaitement incompatible avec un SIEM exploité en
interne aux seules heures ouvrables, et encore plus incompatible avec l’approche
artisanale.
Ces deux constats nous conduisent logiquement vers les SOC.
Terminologie
