Un projet SIEM peut échouer si l’entreprise commence directement par :

“Quel SIEM allons-nous acheter ?”

La première question devrait plutôt être :

“Quels scénarios de menace voulons-nous détecter ?”

Ensuite :

“Quelles données devons-nous collecter pour les détecter ?”

Puis :

“Comment allons-nous analyser et traiter les alertes ?”

Et enfin :

“Quelle technologie répond à ces besoins ?”

Cette approche permet d’éviter le syndrome du :SIEM installé mais inutile.

Categories: