Le SIEM expliqué : qu’est-ce qu’un SIEM et comment fonctionne-t-il ?

Les technologies de gestion des informations et des événements de sécurité (SIEM) constituent un socle essentiel pour la détection des menaces. Le coût élevé des SIEM les a longtemps réservés aux grandes entreprises, mais ils sont devenus au fil du temps des solutions plus abordables pour les petites organisations. Bien configuré, un SIEM peut assurer une protection efficace contre les menaces, mais une mauvaise utilisation de cette technologie peut augmenter […]

Écrit par
Chad Kime
Chad Kime
Feb 10, 2022
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les technologies de gestion des informations et des événements de sécurité (SIEM) constituent un socle essentiel pour la détection des menaces. Le coût élevé des SIEM les a longtemps réservés aux grandes entreprises, mais ils sont devenus au fil du temps des solutions plus abordables pour les petites organisations aujourd’hui aussi largement accessibles à ces dernières. »,

Bien configuré, un SIEM peut assurer une protection efficace contre les menaces, mais une mauvaise utilisation de cette technologie peut augmenter les coûts et compromettre la sécurité. Pour déterminer si la technologie SIEM répond aux besoins de votre organisation, vous devez comprendre ce qu’est un SIEM, comment l’utiliser et comment éviter certains de ses pièges courants.

Découvrez notre analyse approfondie des meilleurs outils SIEM

Qu’est-ce qu’un SIEM ?

Gartner a créé le terme SIEM en 2005 pour regrouper les technologies de gestion des événements de sécurité (SEM) et de gestion des informations de sécurité (SIM). La technologie SIEM a été conçue pour collecter, analyser et stocker les fichiers journaux générés par les terminaux (généralement des PC). Si l’analyse du SIEM détectait des logiciels malveillants ou une activité malveillante, elle pouvait générer des alertes à l’intention d’un ingénieur sécurité ou d’un centre des opérations de sécurité (SOC) chargé d’enquêter.

Les technologies SIEM modernes ont considérablement élargi ce périmètre initial. Les fichiers journaux collectés incluent désormais généralement les serveurs des centres de données, les ressources cloud, les équipements réseau, et même les appareils relevant des catégories de l’Internet des objets (IoT) ou des technologies opérationnelles (OT).

Les outils SIEM proposent désormais aussi des fonctionnalités capables de répondre automatiquement aux menaces, au lieu d’attendre qu’un technicien de sécurité examine les alertes. Les outils SIEM avancés intègrent également l’intelligence artificielle (IA) et des algorithmes d’apprentissage automatique (ML) pour analyser les journaux et les tendances afin d’identifier de manière proactive les nouvelles alertes et les nouvelles menaces.

Dans un déploiement idéal, les SIEM exploitent les ordinateurs pour analyser rapidement les appareils, détecter rapidement les menaces et permettre aux systèmes ou aux personnes chargés de gérer les réponses de sécurité de développer ou d’utiliser des réponses automatisées, de meilleures ressources d’investigation ou de solides capacités de reporting.

Advertisement

Comment utiliser un outil SIEM ?

Les technologies SIEM renforcent un programme de sécurité existant. Une équipe informatique ne peut donc pas déployer un SIEM et s’attendre à ce que les réponses de sécurité se mettent en place comme par magie.

Même les outils SIEM hautement automatisés nécessitent une collecte intelligente des fichiers journaux, une configuration appropriée et une analyse experte des résultats. Heureusement, de nombreux consultants et experts de l’externalisation peuvent aider les organisations qui ne disposent pas des ressources internes nécessaires à la mise en place d’un SIEM.

Cependant, même pour ceux qui prévoient de recourir largement à l’externalisation, une compréhension de base de la technologie SIEM permet de s’assurer que le prestataire choisi fait correctement son travail. Les principes fondamentaux s’appliquent à toutes les technologies SIEM :

  • Collecte des fichiers journaux : Les fichiers journaux doivent être activés sur tous les appareils que nous souhaitons surveiller, et nous devons nous assurer qu’ils peuvent être transmis au SIEM de manière exacte et complète.
  • Configuration du SIEM : Le SIEM peut être installé sur des serveurs hébergés dans des centres de données locaux, dans des conteneurs ou au sein de ressources cloud, ou être fourni sous forme de service. Dans tous les cas, la configuration du SIEM détermine si les journaux seront correctement ingérés, analysés et stockés.
  • Analyse experte :Même avec une technologie SIEM hautement automatisée, un expert doit superviser les centaines, voire les milliers, de journaux, d’alertes et de réponses générés par les serveurs et les terminaux afin de vérifier qu’aucun logiciel malveillant n’est ignoré et que les fausses alertes n’ont pas d’impact significatif sur les opérations de l’entreprise.

Pour une vue d’ensemble plus complète, consultez notre check-list SIEM.

Les pièges courants des SIEM et comment les éviter

Notre check-list SIEM couvre plusieurs problèmes potentiels, mais nous mettrons ici en évidence les plus critiques concernant les pièges susceptibles de compromettre un déploiement SIEM pourtant soigneusement établi.

Lors du déploiement, les problèmes les plus critiques sont le principe « garbage in, garbage out » et la fatigue liée aux alertes. Ces problèmes affaibliront les puissants moteurs d’IA et amèneront une équipe de sécurité à manquer des attaques.

Garbage in, garbage out

Le principe « garbage in, garbage out » concerne la qualité des fichiers journaux. Lors de la mise en œuvre, les équipes informatiques doivent examiner très attentivement les appareils qui génèrent les fichiers journaux ainsi que les fichiers eux-mêmes afin d’en vérifier la qualité. Si les fichiers journaux sont générés par des terminaux infectés, il existe un risque de définir un appareil corrompu comme référence, ce qui compromettra les alertes futures.

Advertisement

Cependant, si les fichiers journaux corrects ou suffisants ne sont pas collectés, le SIEM ne disposera pas des données nécessaires pour générer des alertes ou analyser correctement l’état de l’environnement informatique. Envoyer des données inutilisables à un SIEM ne fera qu’engendrer davantage de données inutilisables sous la forme d’analyses erronées.

Fatigue liée aux alertes

La fatigue liée aux alertes apparaît lorsque des événements ordinaires de l’environnement informatique déclenchent trop facilement des alertes. Un trop grand nombre de fausses alertes peut empêcher une équipe de sécurité de repérer les vrais problèmes, noyés dans le bruit. Il peut être nécessaire d’ajuster le nombre d’appareils, le nombre d’alertes et le type de problèmes qui les déclenchent afin d’éviter cette fatigue.

Les tests d’intrusion constituent un moyen pour les équipes de sécurité de réduire les alertes inutiles et de détecter les alertes manquantes. En menant intentionnellement des activités conçues pour déclencher des alertes, les équipes de sécurité et les responsables SIEM peuvent vérifier que les attaques les plus probables déclencheront les alertes appropriées et seront contrées.

Au-delà de la configuration initiale, il est important de vérifier que le SIEM dispose de ressources de soutien suffisantes. La fatigue liée aux alertes peut être causée par des alertes parfaitement justifiées transmises à une équipe de sécurité en sous-effectif et surchargée de travail. Réduire la fatigue liée aux alertes peut être aussi simple que d’adapter la taille de l’équipe de sécurité, afin que le personnel épuisé ne néglige pas les alertes légitimes.

À lire aussi : Tester et évaluer les systèmes SIEM : analyse de Rapid7 InsightIDR

Stockage de fichiers insuffisant

Lors de l’élaboration d’une stratégie SIEM, veillez à prendre en compte les besoins de stockage des fichiers journaux. Certaines solutions SIEM populaires facturent la quantité de données traitées et stockées par leur système, et certains centres de données peuvent disposer d’un espace de stockage interne limité pour les fichiers journaux.

Même si réduire les coûts de stockage peut sembler tentant, en cas d’attaque, les enquêteurs peuvent avoir besoin d’un très grand nombre de journaux sur une période prolongée pour suivre les activités d’un attaquant et identifier les points d’entrée initiaux. Des limites arbitraires concernant le stockage des fichiers journaux pourraient priver une enquête d’informations suffisantes ou augmenter ses coûts.

Heureusement, les technologies modernes offrent de nombreuses solutions de stockage possibles. Les différentes solutions SIEM peuvent proposer différentes options tarifaires, l’externalisation peut offrir des tarifs réduits et les ressources de stockage cloud peuvent être étendues à moindre coût. Pour ceux qui souhaitent mettre en place ou étendre un SIEM, il convient de prendre en compte la croissance future, les ressources actuelles et les capacités du SIEM.

Advertisement

Choisissez votre SIEM avec soin

Les SIEM ont un potentiel considérable pour dynamiser la sécurité des organisations de toutes tailles. Toutefois, la solution SIEM doit être sélectionnée en fonction des besoins et des ressources de l’organisation. Les entreprises doivent évaluer franchement leurs capacités afin d’éviter de fragiliser leurs équipes de sécurité avec un trop grand nombre d’alertes, des alertes erronées et une infrastructure mal adaptée.

À lire ensuite : SIEM managé : une voie plus rapide vers une sécurité renforcée

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.