Un SIEM n’est jamais réellement “terminé”.
L’environnement évolue :
- nouvelles applications
- nouveaux serveurs
- nouveaux fournisseurs cloud
- nouveaux utilisateurs
- nouvelles menaces
- nouvelles techniques d’attaque.
Les règles doivent donc évoluer.
Les faux positifs doivent être analysés.
Les nouveaux scénarios doivent être ajoutés.
Les anciennes règles doivent être supprimées ou améliorées.
Le SIEM doit être considéré comme un processus opérationnel continu, et non comme un simple projet informatique.