Erreur n°1 : envoyer absolument tous les logs
Cela augmente souvent le bruit et le coût.
Erreur n°2 : ne pas définir de cas d’usage
Le SIEM devient alors un simple entrepôt de logs.
Erreur n°3 : ignorer les faux positifs
Les analystes finissent par ignorer les alertes.
Erreur n°4 : ne pas protéger le SIEM
L’attaquant peut chercher à compromettre ou neutraliser la journalisation.
Erreur n°5 : oublier les environnements cloud
La visibilité devient alors partielle.
Erreur n°6 : ne pas surveiller les identités
Les comptes compromis sont souvent au cœur de nombreux scénarios d’attaque.
Erreur n°7 : ne jamais tester les règles
Une détection non testée peut donner une fausse impression de sécurité.
Erreur n°8 : penser que le SIEM remplace un SOC
La technologie ne remplace pas les processus et les compétences.