Un projet SIEM mature devrait notamment comporter :
1. Cartographie des actifs
Savoir ce que l’on possède.
2. Analyse de risques
Identifier ce qui doit être protégé en priorité.
3. Définition des cas d’usage
Déterminer ce que l’on veut détecter.
4. Stratégie de journalisation
Déterminer quelles données sont nécessaires.
5. Architecture de collecte
Définir comment les données seront récupérées.
6. Normalisation
Rendre les événements comparables.
7. Détection
Développer des règles pertinentes.
8. Priorisation
Définir ce qui nécessite une intervention.
9. Procédures
Déterminer quoi faire lorsqu’une alerte apparaît.
10. Tests
Valider les capacités de détection.
11. Mesure
Suivre les performances.
12. Amélioration continue
Faire évoluer les capacités.