Une entreprise ne devrait pas simplement supposer que son SIEM fonctionne.
Il faut tester les règles.
Cela peut être réalisé par :
- simulations
- exercices Purple Team
- tests contrôlés
- Atomic Red Team
- exercices de réponse à incident
- campagnes de validation.
L’objectif est de répondre à une question simple :
“Si cette attaque se produit réellement, allons-nous la détecter ?”
Une règle qui existe dans une console mais qui n’a jamais été testée n’offre pas nécessairement une capacité de détection fiable.