Un projet SIEM peut échouer si l’entreprise commence directement par :
“Quel SIEM allons-nous acheter ?”
La première question devrait plutôt être :
“Quels scénarios de menace voulons-nous détecter ?”
Ensuite :
“Quelles données devons-nous collecter pour les détecter ?”
Puis :
“Comment allons-nous analyser et traiter les alertes ?”
Et enfin :
“Quelle technologie répond à ces besoins ?”
Cette approche permet d’éviter le syndrome du :SIEM installé mais inutile.