SIEM (gestion des informations et événements de sécurité)
Un SIEM agrège, normalise et corrèle les journaux de toute une infrastructure pour détecter les menaces et appuyer la réponse à incident. Splunk, Microsoft Sentinel et Elastic Security en sont des exemples répandus. L’enrichissement par du renseignement améliore nettement la justesse de la détection.
Questions fréquentes
Qu’est-ce que SIEM (gestion des informations et événements de sécurité) ?
Un SIEM agrège, normalise et corrèle les journaux de toute une infrastructure pour détecter les menaces et appuyer la réponse à incident. Splunk, Microsoft Sentinel et Elastic Security en sont des exemples répandus. L’enrichissement par du renseignement améliore nettement la justesse de la détection.
Quel est le lien entre SIEM (gestion des informations et événements de sécurité) et IOC (indicateur de compromission) ?
SIEM (gestion des informations et événements de sécurité) et IOC (indicateur de compromission) sont deux notions clés du renseignement sur les menaces. Un indicateur de compromission est un indicateur étayé par des preuves de compromission ou d’activité malveillante. Les équipes de sécurité s’en servent pour détecter, contenir et investiguer ; une IP, un domaine, une URL, une empreinte ou une adresse e-mail quelconque n’est qu’un observable tant que les preuves ne justifient pas cette promotion.
Termes liés
IOC (indicateur de compromission)
Un indicateur de compromission est un indicateur étayé par des preuves de compromission ou d’activité malveillante. Les équipes de sécurité s’en servent pour détecter, contenir et investiguer ; une IP, un domaine, une URL, une empreinte ou une adresse e-mail quelconque n’est qu’un observable tant que les preuves ne justifient pas cette promotion.
Renseignement sur les menaces
Le renseignement sur les menaces est une connaissance fondée sur des preuves : infrastructures observées, comportements, campagnes et intentions probables. Il associe les observations de sources à du contexte, pour qu’une équipe puisse décider d’une détection, d’un tri, d’un confinement ou d’une réponse.
SOC (centre des opérations de sécurité)
Un centre des opérations de sécurité est l’équipe — et le lieu — chargée de surveiller, détecter, investiguer et traiter les incidents en continu. Ses analystes s’appuient sur le renseignement, les plateformes SIEM et des playbooks pour trier efficacement les alertes.
Mettez ce renseignement au travail
Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.