Il faut également éviter toute promesse excessive.

Un SIEM ne garantit pas qu’une attaque sera détectée.

Sa capacité dépend notamment :

  • de la qualité des logs
  • de leur disponibilité
  • des règles
  • de la configuration
  • des techniques utilisées par l’attaquant
  • de la visibilité disponible
  • des compétences des analystes
  • du contexte.

Un SIEM doit donc être considéré comme une capacité de détection et de visibilité, et non comme une garantie absolue de sécurité.

Categories: