La cybersécurité moderne ne consiste plus simplement à demander :
“Que s’est-il passé ?”
Il faut également répondre à :
- Qui ?
- Quand ?
- Où ?
- Depuis quelle machine ?
- Depuis quelle adresse IP ?
- Sur quel système ?
- Avec quel compte ?
- Avec quels privilèges ?
- Quelle action a été réalisée ?
- Qu’est-ce qui s’est passé avant ?
- Qu’est-ce qui s’est passé après ?
- Cette activité est-elle normale ?
- Existe-t-il d’autres événements similaires ?
- Cette machine est-elle critique ?
- Cet utilisateur est-il privilégié ?
- Cette adresse IP est-elle connue comme malveillante ?
- Cette activité correspond-elle à une technique connue d’attaque ?
Le SIEM permet de réunir ces éléments dans une même analyse.
Cette notion de contexte est fondamentale pour réduire le temps nécessaire à l’investigation.