Il faut également éviter toute promesse excessive.
Un SIEM ne garantit pas qu’une attaque sera détectée.
Sa capacité dépend notamment :
- de la qualité des logs
- de leur disponibilité
- des règles
- de la configuration
- des techniques utilisées par l’attaquant
- de la visibilité disponible
- des compétences des analystes
- du contexte.
Un SIEM doit donc être considéré comme une capacité de détection et de visibilité, et non comme une garantie absolue de sécurité.