Un système de gestion des informations et des événements de sécurité (SIEM) est à peu près l’outil de sécurité le plus complexe qui soit : il recueille des données de journaux et de menaces auprès d’un large éventail de sources afin de détecter les signes d’une cyberattaque.
Sans surprise, sa gestion peut s’avérer difficile. Une récente enquête de Gurucul menée auprès de plus de 230 professionnels de la sécurité lors de la récente RSA Conference a révélé que la gestion et la configuration des solutions SIEM pouvaient constituer une tâche écrasante.
Plus de 42 % des personnes interrogées ont déclaré qu’il leur fallait des semaines, des mois, voire davantage, pour ajouter de nouvelles sources de données à leur SIEM, et plus de 30 % ont indiqué ne pas savoir comment procéder. Près de 17 % ont déclaré ne pas être certains que leur SIEM puisse détecter les menaces inconnues, et près de 21 % ne savaient tout simplement pas s’il en était capable ou non.
Plus de 61 % des personnes interrogées ont déclaré recevoir plus de 1 000 alertes de sécurité par jour, et près de 20 % ont affirmé en recevoir trop pour pouvoir les compter.
Dans un entretien accordé à eSecurity Planet, Sanjay Raja, vice-président du marketing produit et des solutions chez Gurucul, a expliqué que la maîtrise de ce flot d’informations — et son exploitation efficace — nécessitait une configuration et une personnalisation adaptées.
Voir les principales solutions SIEM
Les données cloud compliquent la tâche des SIEM
Le cloud est un facteur clé de la difficulté à configurer un SIEM. À mesure que les entreprises transfèrent une part croissante de leur infrastructure vers le cloud, la quantité de données disponibles pour l’analyse ne cesse d’augmenter, a expliqué Raja.
« Chaque architecture cloud fournit ses propres jeux de données, avec en réalité beaucoup plus de détails… et donc beaucoup plus d’alertes », a-t-il déclaré.
Dans le même temps, Raja a indiqué qu’il était souvent difficile de déterminer si les données de sécurité que les équipes récupèrent depuis le cloud correspondent réellement à leurs besoins. « Obtenez-vous les bons jeux de données ? Disposez-vous d’un ensemble complet de jeux de données ? Les équipes peinent à comprendre : “Est-ce que je vois vraiment tout ce dont j’ai besoin dans le cloud ?” »
La situation peut rapidement devenir accablante. « Beaucoup de membres de l’équipe du SOC ne sont pas des experts du cloud, a déclaré Raja. Certes, l’équipe cloud est réellement responsable du transfert des éléments vers cet environnement, mais désormais, en tant qu’administrateur de la sécurité, je dois être capable de comprendre ce que signifient ces données. »
Les experts de la sécurité doivent donc désormais devenir également des experts du cloud. « Auparavant, je n’avais pas vraiment besoin de connaître l’application ou le serveur dans leurs moindres détails — ils sont plus simples. Le cloud est beaucoup plus complexe, a déclaré Raja. Et la situation empire encore lorsque vous avez des environnements multicloud. »
À lire aussi : Mettre en œuvre et gérer votre SIEM en toute sécurité : une liste de contrôle
L’ingénierie de la détection
Aider les analystes de sécurité à analyser les données entrantes constitue également un défi permanent. Pour y répondre, Gurucul constate l’essor d’équipes dédiées à l’ingénierie de la détection, a déclaré Raja. « Elles ont toujours existé, mais elles gagnent en importance pour permettre aux entreprises de configurer les données et d’en réduire la quantité envoyée aux analystes de sécurité. »
Raja a ajouté que Gurucul voyait également de nombreuses entreprises peiner à prendre en charge de nouveaux appareils ou de nouvelles versions d’appareils. « Les données changent, et je dois désormais pouvoir les examiner différemment. Pourtant, les analyseurs de données inclus dans ma plateforme ne prennent pas en charge cette nouvelle version. Que faire ? C’est à ce moment-là qu’elles se tournent vers un ingénieur de la détection pour créer un analyseur. »
Il est également essentiel de créer des modèles de détection efficaces, capables de surveiller les activités qui dépassent certains seuils, comme les tentatives de connexion répétées. « Vous devez pouvoir créer vos propres modèles ou, idéalement, personnaliser des modèles existants, car vous pouvez alors les ajuster à votre organisation, ainsi qu’à vos règles informatiques et de gouvernance », a déclaré Raja.
Il s’agit inévitablement d’un processus continu, les modèles devant être modifiés en réaction aux nouvelles menaces. « Si je vois une attaque très médiatisée qui présente un comportement connu, je veux pouvoir l’intégrer à mon modèle et me dire : “D’accord, j’ai constaté qu’il s’agit d’un problème. Je vais modifier un peu le modèle et je serai maintenant prêt à y faire face” », a déclaré Raja.
Cinq domaines clés de la configuration d’un SIEM
En définitive, Raja estime que cinq éléments clés doivent être pris en compte dans la configuration d’un SIEM si l’on veut éviter la surcharge et la frustration constatées chez les professionnels de la sécurité interrogés lors de la RSA Conference.
- Configurez l’ensemble des sources de données que vous souhaitez intégrer : « Configurer votre SIEM pour qu’il puisse intégrer toutes ces données, qu’elles proviennent du cloud, de différentes régions ou de sites distants, est très important ; sinon, vous n’obtenez pas une vue complète. »
- Configurez le SIEM pour analyser efficacement les données entrantes : « Cela signifie qu’en tant que SOC, je surveille les éléments importants du point de vue de la sécurité et que je filtre toutes les autres données pour déterminer si elles sont importantes ou non. »
- Configurez les sources cloud pour qu’elles envoient les bonnes données au SIEM : « Souvent, l’administrateur de la sécurité ne sait pas si les données envoyées par le cloud sont correctes ou non. Il doit donc travailler avec l’équipe cloud pour s’assurer de recevoir les bonnes données à des fins de surveillance. »
- Configurez le SIEM pour exploiter efficacement les données d’identité : « Si vous pouvez intégrer ces données à votre SIEM et les consulter dans celui-ci, vous pouvez commencer à examiner ce jeu de données et déterminer plus efficacement ce qui est autorisé et ce qui ne l’est pas. »
- Élaborez un ensemble efficace et complet de modèles de menaces : « Les modèles inclus dans la plupart des SIEM sont assez rudimentaires et limités. Si vous pouvez faire appel à l’ingénierie de la détection pour créer un ensemble de modèles de menaces robustes, cela contribuera à détecter plus rapidement une menace. »
Une configuration efficace facilite considérablement le reste de votre travail. « Plus vous pouvez faire en amont pour configurer correctement les éléments, les faire fonctionner et les déployer comme il se doit, et analyser correctement les données, plus toutes les autres fonctions au sein d’un SOC s’en trouvent facilitées », a-t-il déclaré.
À lire ensuite : Les lacs de données de sécurité émergent pour remédier aux limites des SIEM





