Un incident de cybersécurité ne se limite pas à la détection.

Après une alerte, l’équipe doit déterminer :

  • quand l’attaque a commencé ;
  • quel compte a été compromis ;
  • quelle machine a été initialement touchée ;
  • comment l’attaquant s’est déplacé ;
  • quelles données ont été consultées ;
  • quelles actions ont été réalisées ;
  • si d’autres systèmes sont compromis ;
  • si l’attaquant dispose encore d’un accès.

Les logs historiques deviennent alors essentiels.

Le SIEM permet de rechercher des événements sur une période donnée et de reconstruire une chronologie.

Cette capacité peut considérablement faciliter le travail des analystes.

Categories: