Une entreprise devrait notamment se poser les questions suivantes :

  • Avons-nous une vision centralisée des événements de sécurité ?
  • Savons-nous détecter les connexions inhabituelles ?
  • Surveillons-nous les comptes privilégiés ?
  • Conservons-nous les logs suffisamment longtemps ?
  • Les logs sont-ils protégés contre la modification ?
  • Nos systèmes sont-ils synchronisés dans le temps ?
  • Savons-nous reconstruire la chronologie d’un incident ?
  • Surveillons-nous les environnements cloud ?
  • Surveillons-nous les identités ?
  • Avons-nous des cas d’usage de détection documentés ?
  • Nos règles SIEM sont-elles testées ?
  • Mesurons-nous les faux positifs ?
  • Avons-nous une procédure lorsqu’une alerte critique apparaît ?
  • Savons-nous qui analyse les alertes en dehors des heures ouvrées ?
  • Avons-nous testé notre capacité à détecter un ransomware ?
  • Avons-nous testé la détection des mouvements latéraux ?
  • Savons-nous quelles techniques MITRE ATT&CK nous sommes capables de détecter ?
  • Nos logs sont-ils suffisamment protégés pour servir lors d’une investigation ?
  • Avons-nous évalué le coût réel du stockage et de l’analyse ?
  • Notre stratégie SIEM est-elle alignée avec notre analyse de risques ?

Si plusieurs réponses sont négatives, le problème n’est pas nécessairement l’absence d’un SIEM.

Il peut être plus fondamental : l’entreprise manque peut-être encore d’une véritable stratégie de détection et de supervision de la cybersécurité.

Le SIEM doit alors être considéré non pas comme la première étape, mais comme l’une des briques permettant de construire cette capacité.

Categories: