Le SIEM est souvent considéré comme l’un des composants centraux d’un :
Security Operations Center — SOC.
Le SOC a notamment pour mission de :
- surveiller l’environnement ;
- détecter les menaces ;
- analyser les alertes ;
- investiguer les incidents ;
- coordonner la réponse ;
- améliorer les capacités de détection.
Le SIEM fournit une grande partie de la matière première nécessaire à cette activité.
On peut simplifier la chaîne ainsi :
Sources → SIEM → Détection → Alerte → Analyse → Investigation → Réponse
Cependant, un SIEM n’est pas un SOC.
Un SIEM sans processus, sans règles pertinentes et sans analystes peut produire énormément d’alertes sans améliorer significativement la sécurité.