Il n’existe pas une liste universelle valable pour toutes les entreprises.

Elle doit être définie selon :

  • le risque
  • l’architecture
  • les actifs critiques
  • les obligations réglementaires
  • les scénarios d’attaque
  • les capacités de stockage
  • les objectifs du SOC.

Néanmoins, certaines sources sont généralement prioritaires.

Identité

  • authentifications
  • échecs
  • changements de privilèges
  • créations de comptes
  • suppressions
  • modifications de groupes.

Endpoint

  • processus
  • connexions réseau
  • événements de sécurité
  • modifications système
  • alertes EDR.

Réseau

  • firewall
  • VPN
  • proxy
  • DNS
  • IDS/IPS
  • équipements réseau.

Cloud

  • authentifications
  • activités administratives
  • modifications de ressources
  • accès aux données
  • événements de sécurité.

Applications

  • authentification
  • actions administratives
  • erreurs
  • accès aux données

changements de configuration.

Categories: