Détection6 min de lecture

Qu'est-ce qu'un SIEM ? Rôle, fonctionnement et limites

Beaucoup d'entreprises ont un SIEM sans en tirer de valeur réelle. Comprendre ce qu'il fait, et surtout ce qu'il ne fait pas tout seul, évite un faux sentiment de sécurité.

YL

Rédigé et supervisé par Yvann Lièvre, consultant en cybersécurité (15+ ans d'expérience).

Certifié Pentest & Sécurité Offensive (RS6092), ISO 27001 Lead Auditor en cours, prestataire référencé Cybermalveillance.gouv.fr.

Définition : le SIEM, agrégateur et corrélateur de journaux

Un SIEM (Security Information and Event Management) collecte les journaux d'événements de toutes vos sources (serveurs, postes, pare-feu, applications, cloud), les centralise et les corrèle pour détecter des scénarios d'attaque qui passeraient inaperçus source par source. Splunk, Microsoft Sentinel, Elastic ou QRadar sont des SIEM courants.

Ce qui fait la valeur d'un SIEM : les règles de détection

Un SIEM sans règles est une base de données de journaux. Ce sont les règles de détection qui transforment ces journaux en alertes utiles. Or ces règles vieillissent vite, génèrent du bruit si elles ne sont pas adaptées à votre environnement, et laissent des angles morts si personne ne les fait évoluer. C'est le cœur de la détection managée.

SIEM et EDR : complémentaires, pas concurrents

  • L'EDR voit en profondeur ce qui se passe sur une machine.
  • Le SIEM voit large : il recoupe les événements de tout le système pour repérer une attaque qui se déplace.
  • Un SOC exploite généralement les deux ensemble.

L'erreur classique : acheter un SIEM et le laisser tourner

Déployer un SIEM puis le laisser avec ses règles d'usine donne l'illusion d'être protégé. En réalité, sans réglage ni maintenance, il détecte peu et noie l'essentiel sous les faux positifs. Mieux vaut un périmètre plus modeste mais réellement opéré.

Un SIEM ne détecte que ce que ses règles savent voir. Nous maintenons ces règles à jour dans vos outils.

Faire évaluer votre détection

Questions fréquentes

Faut-il un SIEM ET un EDR ?

Souvent oui pour une couverture complète, mais l'ordre de priorité dépend de votre exposition. L'important est que les deux soient réglés et exploités, pas seulement installés.

Un SIEM détecte-t-il tout seul les attaques ?

Non. Il détecte ce que ses règles décrivent. Sans maintenance des règles, sa couverture se dégrade rapidement au fil de l'évolution des menaces.

À lire aussi