Le SIEM n’est pas uniquement destiné aux attaquants externes.

Il peut également contribuer à détecter des comportements internes inhabituels.

Par exemple :

  • consultation massive de fichiers
  • accès à des ressources sans rapport avec les fonctions
  • utilisation inhabituelle d’un compte privilégié
  • téléchargement massif
  • modification de permissions
  • accès hors horaires habituels.

Attention toutefois :

une anomalie n’est pas nécessairement une fraude. Le SIEM identifie des événements ou des comportements à investiguer ; il ne doit pas être utilisé pour conclure automatiquement à une faute humaine.

Categories: