Imaginons une attaque contre une entreprise.

À 02h14, un compte administrateur se connecte depuis une adresse IP inhabituelle.

À 02h16, ce compte accède à un serveur critique.

À 02h18, une commande PowerShell inhabituelle est exécutée.

À 02h21, plusieurs fichiers sont compressés.

À 02h24, une connexion sortante inhabituelle apparaît.

À 02h26, plusieurs comptes sont verrouillés.

Pris séparément, chacun de ces événements peut avoir une explication légitime.

Mais leur succession peut constituer un indicateur extrêmement important.

Sans centralisation, l’analyste doit consulter :

  • les logs du firewall
  • les logs Active Directory
  • les logs Windows
  • les logs EDR
  • les logs proxy
  • les logs cloud.

Avec un SIEM, ces informations peuvent être réunies dans une même plateforme.

C’est l’une des premières grandes valeurs du SIEM :

Transformer une multitude de signaux isolés en une vision cohérente de l’activité de l’environnement informatique. La CISA recommande également la centralisation des logs, en soulignant que celle-ci facilite la détection des comportements inhabituels.

Categories: