La cybersécurité moderne ne consiste plus simplement à demander :

“Que s’est-il passé ?”

Il faut également répondre à :

  • Qui ?
  • Quand ?
  • Où ?
  • Depuis quelle machine ?
  • Depuis quelle adresse IP ?
  • Sur quel système ?
  • Avec quel compte ?
  • Avec quels privilèges ?
  • Quelle action a été réalisée ?
  • Qu’est-ce qui s’est passé avant ?
  • Qu’est-ce qui s’est passé après ?
  • Cette activité est-elle normale ?
  • Existe-t-il d’autres événements similaires ?
  • Cette machine est-elle critique ?
  • Cet utilisateur est-il privilégié ?
  • Cette adresse IP est-elle connue comme malveillante ?
  • Cette activité correspond-elle à une technique connue d’attaque ?

Le SIEM permet de réunir ces éléments dans une même analyse.

Cette notion de contexte est fondamentale pour réduire le temps nécessaire à l’investigation.

Categories: