Un point souvent négligé est que les logs constituent une cible.

Un attaquant qui souhaite effacer les traces de son activité peut chercher à :

  • supprimer des événements
  • modifier des journaux
  • désactiver la journalisation
  • compromettre le serveur de logs
  • interrompre la collecte.

MITRE ATT&CK documente également le fait que les adversaires peuvent rechercher ou exploiter les journaux et cibler l’infrastructure de journalisation elle-même. [6]

Il faut donc protéger le SIEM contre :

  • la suppression
  • la modification
  • l’accès non autorisé
  • l’altération
  • la perte de données.

La journalisation ne doit pas devenir un point faible supplémentaire.

Categories: