La corrélation consiste à mettre en relation plusieurs événements.

Prenons un exemple simple.

Un SIEM reçoit :

Événement 1

47 échecs d’authentification sur un compte.

Puis :

Événement 2

Authentification réussie depuis une adresse IP inhabituelle.

Puis :

Événement 3

Création d’un nouveau compte administrateur.

Puis :

Événement 4

Accès à plusieurs serveurs critiques.

Puis :

Événement 5

Exécution de PowerShell.

Individuellement, ces événements peuvent ne pas déclencher une alerte critique.

Corrélés, ils peuvent constituer un scénario d’attaque beaucoup plus significatif.

Le SIEM peut alors générer une alerte du type :

“Suspicion de compromission d’un compte privilégié.”

Cette capacité constitue une différence fondamentale entre :

collecter des logs

et

exploiter réellement les logs pour détecter des menaces.

Categories: