Un projet SIEM mature devrait notamment comporter :

1. Cartographie des actifs

Savoir ce que l’on possède.

2. Analyse de risques

Identifier ce qui doit être protégé en priorité.

3. Définition des cas d’usage

Déterminer ce que l’on veut détecter.

4. Stratégie de journalisation

Déterminer quelles données sont nécessaires.

5. Architecture de collecte

Définir comment les données seront récupérées.

6. Normalisation

Rendre les événements comparables.

7. Détection

Développer des règles pertinentes.

8. Priorisation

Définir ce qui nécessite une intervention.

9. Procédures

Déterminer quoi faire lorsqu’une alerte apparaît.

10. Tests

Valider les capacités de détection.

11. Mesure

Suivre les performances.

12. Amélioration continue

Faire évoluer les capacités.

Categories: