Il n’existe pas une liste universelle valable pour toutes les entreprises.
Elle doit être définie selon :
- le risque
- l’architecture
- les actifs critiques
- les obligations réglementaires
- les scénarios d’attaque
- les capacités de stockage
- les objectifs du SOC.
Néanmoins, certaines sources sont généralement prioritaires.
Identité
- authentifications
- échecs
- changements de privilèges
- créations de comptes
- suppressions
- modifications de groupes.
Endpoint
- processus
- connexions réseau
- événements de sécurité
- modifications système
- alertes EDR.
Réseau
- firewall
- VPN
- proxy
- DNS
- IDS/IPS
- équipements réseau.
Cloud
- authentifications
- activités administratives
- modifications de ressources
- accès aux données
- événements de sécurité.
Applications
- authentification
- actions administratives
- erreurs
- accès aux données
changements de configuration.