Le SIEM est principalement une plateforme de détection et d’analyse, mais les solutions modernes peuvent être intégrées à des mécanismes de réponse.

Par exemple :

Une alerte indique qu’un poste est probablement compromis.

Le système peut éventuellement déclencher un workflow permettant :

  1. d’identifier le poste
  2. d’identifier l’utilisateur
  3. d’interroger l’EDR
  4. de récupérer davantage d’informations
  5. d’isoler le poste
  6. de désactiver temporairement un compte
  7. de créer un ticket
  8. de notifier l’équipe de sécurité.

Cette automatisation rapproche le SIEM du monde du :

SOAR — Security Orchestration, Automation and Response.

Il est toutefois important de contrôler les automatisations.

Une mauvaise règle automatisée peut entraîner :

  • l’isolement d’un serveur critique
  • le blocage d’un utilisateur légitime
  • l’interruption d’un service
  • un incident de production.

L’automatisation doit donc être proportionnée au niveau de confiance de la détection.

Categories: