Un cas d’usage SIEM décrit généralement :

  • une menace
  • les données nécessaires
  • une logique de détection
  • une alerte
  • un niveau de criticité
  • une procédure d’investigation
  • une réponse.

Exemple :

Cas d’usage : compromission d’un compte privilégié

Sources :

  • Active Directory
  • Entra ID
  • VPN
  • EDR
  • firewall.

Détection :

  • authentification inhabituelle
  • suivie d’une élévation de privilèges
  • suivie d’un accès à un serveur critique.

Action :

  • alerte critique
  • investigation
  • vérification du compte
  • éventuellement blocage selon le niveau de confiance.

Cette approche permet de rendre le SIEM réellement opérationnel.

Categories: