Security Event Management (SEM)
Extracted from Security Information and Event Monitoring(2).pdf - source PDF page(s) 3-5.

Security Event Management, également connu sous le nom de SEM, est un logiciel de sécurité spécialisé dans l'identification, la collecte, la surveillance, l'évaluation, la notification et la corrélation en temps réel des événements et alertes d'un système informatique (appareils réseau, systèmes de sécurité (IDS, IPS, pare-feu), logiciels spécialisés (antivirus), etc.), dont le but est d'identifier les comportements « suspects » au sein du système, afin de fournir une réponse efficace et rapide de l'équipe de sécurité à tout incident survenant sur le réseau.
Que fait le SEM ?
Les SEM sont principalement chargés de surveiller et d'analyser en temps réel les événements existants dans un système informatique à la recherche de tout type de comportement anormal pouvant indiquer une infection, un incident ou une menace existant dans le système. Certaines des actions menées par le logiciel SEM sont les suivantes :
- Surveillance des événements en temps réel.
- Obtention d'événements de sécurité sur les appareils et les applications du système.
- Corrélation des événements pour fournir une image claire du système d'information.
- Analysez les journaux en fonction de leur niveau d'importance.
- Réponse aux incidents en temps réel.
Ces systèmes analysent méticuleusement chaque enregistrement collecté, à l'aide de divers algorithmes de sécurité, de calculs statistiques et même de bases de données de vulnérabilités (qui contiennent des faiblesses communes et les exploits correspondants) afin de déterminer si le système présente une menace, une vulnérabilité ou un risque au moment de l'évaluation (tels que des connexions anormales, des requêtes Web inhabituelles, des logiciels obsolètes, etc.). Ensuite, signalez ces informations à l'organisme de sécurité de l'organisation par le biais de rapports, de graphiques et même d'alertes par SMS (en cas de vulnérabilité grave).

Le processus SEM (fourni par 360is) https://www.windowsecurity.com/uplarticle/NetworkSecurity/360is-prep-sem.pdf
Avantages et inconvénients
Comme on peut le constater, les SEM sont des services qui apportent de nombreux avantages aux utilisateurs qui les déploient dans leurs organisations, notamment :
- Centralisation des informations provenant de différents appareils et éléments du réseau.
- Réduction des faux positifs et des faux négatifs.
- Amélioration considérable du temps de réponse aux menaces internes et externes.
Néanmoins, il est toujours important de mentionner certains inconvénients qui peuvent affecter les utilisateurs qui souhaitent implémenter ce type de solution sur leur réseau :
- Ils sont difficiles à déployer.
- Ils ont un coût de marché élevé
- Comme il s'agit de systèmes automatisés, ils peuvent présenter des défaillances qui peuvent entraîner des faux positifs et négatifs.
Les systèmes de sécurité étant toujours exposés à des risques, ces outils simplifient la vie et le travail des analystes et de l'équipe de sécurité d'une organisation. Cependant, il ne faut pas oublier que l'automatisation ne peut pas être tout dans un environnement sécurisé ; après tout, il ne s'agit pas de savoir qui analyse un système le plus rapidement, mais qui le garde sûr et fonctionnel le plus longtemps.