Erreur n°1 : envoyer absolument tous les logs

Cela augmente souvent le bruit et le coût.

Erreur n°2 : ne pas définir de cas d’usage

Le SIEM devient alors un simple entrepôt de logs.

Erreur n°3 : ignorer les faux positifs

Les analystes finissent par ignorer les alertes.

Erreur n°4 : ne pas protéger le SIEM

L’attaquant peut chercher à compromettre ou neutraliser la journalisation.

Erreur n°5 : oublier les environnements cloud

La visibilité devient alors partielle.

Erreur n°6 : ne pas surveiller les identités

Les comptes compromis sont souvent au cœur de nombreux scénarios d’attaque.

Erreur n°7 : ne jamais tester les règles

Une détection non testée peut donner une fausse impression de sécurité.

Erreur n°8 : penser que le SIEM remplace un SOC

La technologie ne remplace pas les processus et les compétences.

Categories: