Le SIEM est principalement une plateforme de détection et d’analyse, mais les solutions modernes peuvent être intégrées à des mécanismes de réponse.
Par exemple :
Une alerte indique qu’un poste est probablement compromis.
Le système peut éventuellement déclencher un workflow permettant :
- d’identifier le poste
- d’identifier l’utilisateur
- d’interroger l’EDR
- de récupérer davantage d’informations
- d’isoler le poste
- de désactiver temporairement un compte
- de créer un ticket
- de notifier l’équipe de sécurité.
Cette automatisation rapproche le SIEM du monde du :
SOAR — Security Orchestration, Automation and Response.
Il est toutefois important de contrôler les automatisations.
Une mauvaise règle automatisée peut entraîner :
- l’isolement d’un serveur critique
- le blocage d’un utilisateur légitime
- l’interruption d’un service
- un incident de production.
L’automatisation doit donc être proportionnée au niveau de confiance de la détection.