Les environnements Microsoft 365 peuvent contenir énormément d’informations de sécurité :
- connexions
- activités utilisateurs
- modifications
- accès
- événements liés aux identités
- événements de messagerie
- événements liés aux applications.
Ces données peuvent être particulièrement intéressantes pour identifier :
- une compromission de compte
- des connexions inhabituelles
- une utilisation anormale d’un compte privilégié
- des modifications de configuration
- certaines activités de persistance.
Un SIEM permet de corréler ces événements avec ceux provenant du reste de l’infrastructure.