L’un des principaux risques liés au déploiement d’un SIEM est la quantité d’alertes.

Un SIEM mal configuré peut générer :

  • des centaines d’alertes ;
  • des milliers d’alertes ;
  • voire davantage selon la taille de l’environnement.

Une équipe de sécurité qui reçoit trop d’alertes finit par rencontrer un problème de :

alert fatigue.

Le véritable objectif n’est donc pas :

“Générer le maximum d’alertes.”

Il est plutôt :

“Générer les alertes les plus pertinentes et exploitables.”

Une bonne architecture SIEM doit donc intégrer :

  • la priorisation ;
  • la criticité des actifs ;
  • la criticité des utilisateurs ;
  • le contexte ;
  • les seuils ;
  • les exceptions ;
  • la suppression du bruit ;
  • la corrélation ;
  • l’enrichissement.

Categories: