Un cas d’usage SIEM décrit généralement :
- une menace
- les données nécessaires
- une logique de détection
- une alerte
- un niveau de criticité
- une procédure d’investigation
- une réponse.
Exemple :
Cas d’usage : compromission d’un compte privilégié
Sources :
- Active Directory
- Entra ID
- VPN
- EDR
- firewall.
Détection :
- authentification inhabituelle
- suivie d’une élévation de privilèges
- suivie d’un accès à un serveur critique.
Action :
- alerte critique
- investigation
- vérification du compte
- éventuellement blocage selon le niveau de confiance.
Cette approche permet de rendre le SIEM réellement opérationnel.