Un SIEM peut être alimenté par des flux de Threat Intelligence.
Ces flux peuvent contenir par exemple :
- adresses IP malveillantes ;
- domaines suspects ;
- URL malveillantes ;
- hashes ;
- indicateurs de compromission ;
- informations sur certaines campagnes ;
- informations liées à des groupes d’attaquants.
Supposons qu’un poste interne contacte une adresse IP.
Le SIEM peut comparer cette adresse avec une base de renseignements.
Si elle correspond à un indicateur connu, l’événement peut être enrichi.
On obtient alors :
“Le poste X a communiqué avec l’adresse Y, actuellement associée à une activité malveillante selon telle source.”
Le contexte devient immédiatement plus exploitable.
Il faut toutefois rester prudent : la Threat Intelligence n’est pas une vérité absolue. Les flux doivent être évalués, contextualisés et adaptés au risque réel de l’entreprise.