SIEM signifie :

Security Information and Event Management

En français :

gestion des informations et des événements de sécurité.

Un SIEM est une plateforme permettant notamment de :

  • collecter des événements ;
  • centraliser les logs ;
  • normaliser les données ;
  • rechercher des événements ;
  • corréler plusieurs événements ;
  • détecter des comportements suspects ;
  • générer des alertes ;
  • prioriser les incidents ;
  • faciliter les investigations ;
  • conserver des traces historiques ;
  • produire des rapports ;
  • contribuer aux processus de conformité ;
  • alimenter les équipes SOC et CERT/CSIRT.

Le concept de SIEM résulte historiquement du rapprochement entre deux familles de fonctions :

SIM — Security Information Management

Le SIM était principalement orienté vers :

  • la collecte ;
  • l’archivage ;
  • la recherche ;
  • l’analyse historique ;
  • la génération de rapports.

SEM — Security Event Management

Le SEM était davantage orienté vers :

  • la surveillance en temps réel ;
  • la corrélation ;
  • la détection ;
  • les alertes ;
  • la réponse aux événements.

Le SIEM moderne combine ces différentes capacités.

Le NIST décrit déjà le SIEM comme une technologie de journalisation centralisée capable d’effectuer notamment du filtrage, de l’agrégation, de la normalisation et de l’analyse des événements provenant de plusieurs sources.

Categories: