Une entreprise ne devrait pas simplement supposer que son SIEM fonctionne.

Il faut tester les règles.

Cela peut être réalisé par :

  • simulations
  • exercices Purple Team
  • tests contrôlés
  • Atomic Red Team
  • exercices de réponse à incident
  • campagnes de validation.

L’objectif est de répondre à une question simple :

“Si cette attaque se produit réellement, allons-nous la détecter ?”

Une règle qui existe dans une console mais qui n’a jamais été testée n’offre pas nécessairement une capacité de détection fiable.

Categories: