Imaginons une attaque contre une entreprise.
À 02h14, un compte administrateur se connecte depuis une adresse IP inhabituelle.
À 02h16, ce compte accède à un serveur critique.
À 02h18, une commande PowerShell inhabituelle est exécutée.
À 02h21, plusieurs fichiers sont compressés.
À 02h24, une connexion sortante inhabituelle apparaît.
À 02h26, plusieurs comptes sont verrouillés.
Pris séparément, chacun de ces événements peut avoir une explication légitime.
Mais leur succession peut constituer un indicateur extrêmement important.
Sans centralisation, l’analyste doit consulter :
- les logs du firewall
- les logs Active Directory
- les logs Windows
- les logs EDR
- les logs proxy
- les logs cloud.
Avec un SIEM, ces informations peuvent être réunies dans une même plateforme.
C’est l’une des premières grandes valeurs du SIEM :
Transformer une multitude de signaux isolés en une vision cohérente de l’activité de l’environnement informatique. La CISA recommande également la centralisation des logs, en soulignant que celle-ci facilite la détection des comportements inhabituels.