CyberHUBBlue Team Level 1
Introduction to SIEM

What is a SIEM?

Extracted from Security Information and Event Monitoring(2).pdf - source PDF page(s) 5-7.

What is a SIEM? - source page 6
Source illustration - PDF page 6

La gestion des informations et des événements de sécurité (SIEM) est une solution logicielle qui regroupe et analyse l'activité de différentes ressources sur l'ensemble de l'infrastructure informatique d'une organisation. Le SIEM est une combinaison de gestion des informations de sécurité (SIM) et de gestion des événements de sécurité (SEM) qui utilise des règles et des corrélations statistiques pour aider les entreprises à détecter les menaces et à transformer les entrées des journaux et les événements des systèmes de sécurité en informations exploitables.

Le SIEM collecte des données de sécurité à partir de périphériques réseau, de serveurs, de contrôleurs de domaine, etc. Il stocke, normalise, agrège et applique ensuite des analyses à ces données, ce qui peut aider les équipes de sécurité à détecter les menaces, à gérer la réponse aux incidents et à mener une enquête scientifique.

La configuration des outils SIEM est une tâche complexe, même pour les professionnels de la sécurité les plus expérimentés, mais lorsqu'elle est effectuée correctement, elle peut éliminer les angles morts du réseau. La première étape consiste à comprendre votre réseau et votre infrastructure de sécurité existants et à déterminer comment collecter les informations de journal à partir de ces points. Vous devrez également envisager de planifier le matériel si l'option de stockage SaaS (logiciel en tant que service) n'est pas proposée par le fournisseur. Enfin, une étape continue consiste à rédiger des règles pour détecter les événements intéressants et à créer des rapports mettant en évidence les indicateurs clés du risque global du réseau.

What is a SIEM? - source page 6
Source illustration - PDF page 6

Vous trouverez ci-dessus un schéma simple de l'architecture SIEM, que nous développerons dans les leçons à venir. Différents appareils seront configurés pour envoyer des journaux au moteur de corrélation à des fins d'analyse, puis stockés dans la base de données. L'analyse réalisée par le moteur de corrélation sera affichée sur le tableau de bord frontal auquel accèdent les analystes de sécurité pour identifier, trier et répondre aux événements de sécurité.

Les avantages d'un SIEM

Détection avancée des menaces : les malwares ont évolué de telle manière qu'ils échappent à la détection par les solutions antivirus traditionnelles, les pare-feux, les systèmes de détection et de prévention des intrusions et les autres solutions de sécurité. De nombreuses entreprises ont mis en œuvre une stratégie de défense approfondie autour de leurs solutions de sécurité réseau, générant ainsi une énorme quantité de données, difficiles à surveiller. En conséquence, un nouveau type de solution de sécurité appelé détection avancée des menaces a vu le jour. Les SIEM sont capables d'assurer une surveillance continue en temps réel et d'établir des corrélations à l'échelle de l'entreprise ; ils peuvent donc aider à détecter, à atténuer et à prévenir les menaces avancées telles que les attaques internes malveillantes et l'exfiltration de données.

Criminalistique et réponse aux incidents : Une enquête médico-légale peut être un processus long car un analyste judiciaire doit interpréter les données du journal afin de déterminer ce qui s'est passé et également préserver les données de manière à les rendre recevables devant un tribunal. Les SIEM peuvent aider les entreprises dans le cadre d'une enquête médico-légale en stockant et en protégeant les journaux historiques et en fournissant des outils permettant de parcourir et de corréler rapidement les données. Les SIEM peuvent aider les analystes de sécurité à se rendre compte qu'un incident de sécurité est en cours et à définir des mesures immédiates pour y remédier.

Rapports et audits de conformité : Le SIEM est principalement mis en œuvre en réponse aux exigences de conformité gouvernementales. Chaque entreprise est soumise à des réglementations telles que HIPAA, PCI/DSS, SOX, FERPA et HITECH. Les SIEM peuvent aider les entreprises à prouver aux auditeurs et aux régulateurs que certaines exigences sont respectées. Le SIEM regroupe les données des journaux de l'ensemble de l'organisation et les présente dans un format prêt à être audité.

Parmi les autres raisons pour lesquelles les entreprises ont besoin du SIEM, citons : le stockage des données, l'obtention et le maintien de certifications (telles que ISO 27000, ISO 27001, ISO 27002 et ISO 27003), la gestion et la conservation des journaux, la gestion des dossiers ou les systèmes de billetterie, ainsi que la validation de l'application des politiques et les violations des politiques.