Une entreprise peut-elle réellement se défendre contre une attaque qu’elle ne voit pas ?
La cybersécurité moderne repose sur un paradoxe : une entreprise peut disposer d’un pare-feu performant, d’un antivirus nouvelle génération, d’un EDR, d’une solution de sauvegarde, d’une authentification multifacteur et de politiques de sécurité rigoureuses… et malgré tout ne pas détecter une compromission suffisamment tôt.
La raison est simple : les outils de sécurité produisent énormément d’informations, mais ces informations restent souvent dispersées.
Un serveur génère des journaux.
Un pare-feu enregistre les connexions réseau.
Un Active Directory conserve les événements d’authentification.
Un EDR observe les processus exécutés sur les postes.
Microsoft 365 ou Google Workspace enregistrent les activités des utilisateurs.
Les applications métiers produisent leurs propres logs.
Les équipements réseau disposent également de leurs journaux.
Les environnements cloud génèrent encore d’autres événements.
Pris individuellement, chacun de ces éléments peut fournir une information précieuse. Le problème apparaît lorsqu’une attaque se déroule progressivement sur plusieurs systèmes.
Un attaquant peut par exemple :
- compromettre un compte utilisateur
- se connecter depuis une adresse IP inhabituelle
- récupérer des informations sur l’environnement
- augmenter ses privilèges
- accéder à un serveur
- créer un compte supplémentaire
- désactiver certains mécanismes de sécurité
- exfiltrer des données
- déployer un ransomware.
Aucun événement pris isolément ne permet nécessairement de conclure immédiatement à une attaque.
C’est la corrélation entre ces événements qui peut révéler le scénario.
C’est précisément l’un des rôles fondamentaux d’un SIEM — Security Information and Event Management.
Le SIEM constitue donc une couche centrale permettant de collecter, normaliser, corréler, analyser et exploiter les événements de sécurité provenant de multiples sources.
Le NIST définit la gestion des logs comme un processus couvrant notamment leur génération, leur transmission, leur stockage, leur accès et leur suppression. Le NIST souligne également que ces données permettent d’identifier et d’investiguer les incidents de cybersécurité.
Le SIEM va plus loin qu’un simple stockage de journaux : il transforme progressivement les événements techniques en informations exploitables pour la détection et la réponse aux menaces.