Un SIEM peut mettre en évidence différents types d’anomalies.

Par exemple :

  • connexion depuis un pays inhabituel ;
  • connexion à une heure inhabituelle ;
  • multiplication des échecs d’authentification ;
  • création inattendue d’un compte ;
  • élévation de privilèges ;
  • exécution inhabituelle de PowerShell ;
  • modification d’une politique de sécurité ;
  • désactivation d’un antivirus ;
  • connexion à un serveur critique ;
  • transfert massif de fichiers ;
  • trafic réseau inhabituel ;
  • modification de règles firewall ;
  • suppression de logs ;
  • accès inhabituel à une base de données.

L’objectif n’est pas simplement de détecter une signature connue.

Un SIEM correctement configuré peut également rechercher des enchaînements comportementaux.

Categories: