L’un des principaux risques liés au déploiement d’un SIEM est la quantité d’alertes.
Un SIEM mal configuré peut générer :
- des centaines d’alertes ;
- des milliers d’alertes ;
- voire davantage selon la taille de l’environnement.
Une équipe de sécurité qui reçoit trop d’alertes finit par rencontrer un problème de :
alert fatigue.
Le véritable objectif n’est donc pas :
“Générer le maximum d’alertes.”
Il est plutôt :
“Générer les alertes les plus pertinentes et exploitables.”
Une bonne architecture SIEM doit donc intégrer :
- la priorisation ;
- la criticité des actifs ;
- la criticité des utilisateurs ;
- le contexte ;
- les seuils ;
- les exceptions ;
- la suppression du bruit ;
- la corrélation ;
- l’enrichissement.