SIEM Platforms
Extracted from Security Information and Event Monitoring(2).pdf - source PDF page(s) 8-13.

Ces leçons sont conçues pour vous donner un aperçu des différentes plateformes SIEM du marché. Nous explorerons les différentes plateformes, leurs capacités, leurs forces et leurs faiblesses. Nous vous présenterons également la plateforme que nous utiliserons dans ce cours pour enseigner les compétences SIEM. Splunk
Graylog
https://www.graylog.org/
Graylog propose deux produits SIEM différents, Graylog Open Source, qui est 100 % gratuit, et son produit payant, Graylog Enterprise. Si vous voulez télécharger et jouer avec Graylog Open Source, vous pouvez le télécharger ici. Graylog Enterprise a une limite de gratuité et peut être utilisé par les petites entreprises qui traitent moins de 5 Go d'événements par jour. Vous trouverez ci-dessous une capture d'écran d'une page de recherche dans Graylog, qui vous donne une idée de l'apparence de la plateforme.

Arcsight
https://www.microfocus.com/en-us/products/siem-security-information-eventmanagement/overview
ArcSight (avec son SIEM ArchSight, également appelé ArcSight Enterprise Security Management ou ESM) déclare qu'il peut aider les SoC à élaborer une approche analytique par couches en s'intégrant à un large éventail d'outils de sécurité commerciaux, et propose des flux de travail d'automatisation et de réponse à la sécurité (SOAR) pour fournir une réponse automatisée aux événements de sécurité, laissant aux analystes le soin de se concentrer sur des enquêtes plus importantes. Une puissante corrélation en temps réel ArcSight prétend être le moyen le plus rapide de détecter les menaces provenant de grands ensembles de données.

QRadar
https://www.ibm.com/uk-en/security/security-intelligence/qradar
Outre les fonctionnalités SIEM de base, QRadar SIEM permet également d'importer des données à partir de flux de renseignements sur les menaces. Lors de l'achat de QRadar, les clients peuvent également choisir de s'abonner au service payant IBM Security X-Force Threat Intelligence, qui identifie les indicateurs malveillants et peut être utilisé pour enrichir les enquêtes ou pour générer des alertes immédiates. Des modules supplémentaires existent pour QRadar qui peuvent aider les équipes de sécurité à répondre aux incidents, à gérer les risques et à gérer les vulnérabilités.

Rythme journalier
https://logrhythm.com
LogryHthm propose des fonctionnalités assez impressionnantes, telles que l'apprentissage automatique, l'automatisation et la réponse à la sécurité (SOAR), l'analyse comportementale des utilisateurs finaux (UEBA) et la détection et la réponse réseau (NDR), qui offrent une visibilité de l'environnement et des capacités de réponse inégalées, directement depuis la plateforme SIEM. LogRhythm indique également que « vous pourrez facilement établir une base de référence pour votre programme d'opérations de sécurité et suivre vos progrès, afin de pouvoir facilement signaler vos réussites à votre conseil d'administration », ce qui semble être un moyen utile et efficace de générer des indicateurs et de prouver aux dirigeants que nous protégeons réellement l'entreprise, chaque jour.

Splunk
https://www.splunk.com/en_us/platform.html
Splunk est l'une des plateformes SIEM les plus populaires du secteur. Les administrateurs SIEM peuvent télécharger et ajouter des « applications » qui fournissent des fonctionnalités supplémentaires Splunk , telles que des analyses, des tableaux de bord, une recherche améliorée et la manipulation de données. Les données importées peuvent être recherchées à l'aide de requêtes de recherche personnalisées, qui peuvent également être utilisées pour générer des alertes et créer des tableaux de bord visuels.
