Les environnements Microsoft 365 peuvent contenir énormément d’informations de sécurité :

  • connexions
  • activités utilisateurs
  • modifications
  • accès
  • événements liés aux identités
  • événements de messagerie
  • événements liés aux applications.

Ces données peuvent être particulièrement intéressantes pour identifier :

  • une compromission de compte
  • des connexions inhabituelles
  • une utilisation anormale d’un compte privilégié
  • des modifications de configuration
  • certaines activités de persistance.

Un SIEM permet de corréler ces événements avec ceux provenant du reste de l’infrastructure.

Categories: