Le SIEM est souvent considéré comme l’un des composants centraux d’un :

Security Operations Center — SOC.

Le SOC a notamment pour mission de :

  • surveiller l’environnement ;
  • détecter les menaces ;
  • analyser les alertes ;
  • investiguer les incidents ;
  • coordonner la réponse ;
  • améliorer les capacités de détection.

Le SIEM fournit une grande partie de la matière première nécessaire à cette activité.

On peut simplifier la chaîne ainsi :

Sources → SIEM → Détection → Alerte → Analyse → Investigation → Réponse

Cependant, un SIEM n’est pas un SOC.

Un SIEM sans processus, sans règles pertinentes et sans analystes peut produire énormément d’alertes sans améliorer significativement la sécurité.

Categories: