Un point souvent négligé est que les logs constituent une cible.
Un attaquant qui souhaite effacer les traces de son activité peut chercher à :
- supprimer des événements
- modifier des journaux
- désactiver la journalisation
- compromettre le serveur de logs
- interrompre la collecte.
MITRE ATT&CK documente également le fait que les adversaires peuvent rechercher ou exploiter les journaux et cibler l’infrastructure de journalisation elle-même. [6]
Il faut donc protéger le SIEM contre :
- la suppression
- la modification
- l’accès non autorisé
- l’altération
- la perte de données.
La journalisation ne doit pas devenir un point faible supplémentaire.