Aller au contenu
Méthode, 6 min de lecture

Qu'est-ce qu'un SIEM ? Définition, fonctionnement et cas d'usage

Définition, fonctionnement étape par étape et cas d'usage d'un SIEM, expliqués simplement.

Par Hakim Djelili

Chaque équipement de votre système d'information (poste de travail, serveur, pare-feu, annuaire) produit en permanence des journaux d'activité. Isolés, ces logs sont illisibles et personne ne les regarde. Le rôle d'un SIEM est précisément de les rassembler et de leur donner un sens.

Définition

Ce que veut vraiment dire SIEM

SIEM est l'acronyme de Security Information and Event Management. Derrière le sigle, deux fonctions historiquement distinctes ont fusionné : la gestion des informations de sécurité (stocker et analyser les logs sur la durée) et la gestion des événements de sécurité (les corréler en temps réel pour détecter). Un SIEM moderne fait les deux : il est à la fois la mémoire et le système d'alerte de votre sécurité.

Fonctionnement

Les quatre étapes d'un SIEM

Le fonctionnement d'un SIEM se déroule toujours selon la même chaîne, de la source brute à l'alerte exploitable.

ÉtapeCe qui se passe
1. CollecteLes logs de toutes vos sources (postes, réseau, cloud, identités) sont envoyés au SIEM via des sondes ou des connecteurs.
2. NormalisationLes formats hétérogènes sont uniformisés pour que les événements deviennent comparables entre eux.
3. CorrélationLe moteur recoupe les événements dans le temps et entre les sources pour repérer les enchaînements suspects.
4. Alerte & priorisationLes menaces qualifiées remontent, classées par gravité, prêtes à être investiguées.

C'est la troisième étape qui fait toute la valeur d'un SIEM. Une tentative de connexion échouée n'est rien ; mille tentatives suivies d'une connexion réussie puis d'un accès à un partage sensible, c'est une intrusion. Seule la corrélation voit cette histoire.

Le vrai problème

Pourquoi un SIEM ne suffit pas seul

Un SIEM bien réglé produit des alertes pertinentes. Mais une alerte n'est pas une réponse. Le point de rupture de la plupart des SOC n'est pas la détection : c'est ce qui se passe après. Chaque analyste investigue à sa manière, le contexte se perd, et la connaissance repart avec les gens qui s'en vont.

C'est la raison d'être des smart playbooks : ils prennent le relais là où le SIEM s'arrête, en guidant l'analyste de l'alerte qualifiée jusqu'à la remédiation tracée.

Cas d'usage

À quoi sert concrètement un SIEM

  • Détecter une intrusion en cours en recoupant des signaux faibles dispersés.
  • Prioriser les alertes par niveau de risque pour concentrer l'effort sur l'essentiel.
  • Situer chaque attaque sur la matrice MITRE ATT&CK pour comprendre la tactique adverse.
  • Fournir une piste d'audit horodatée lors d'un contrôle ou après un incident.
  • Conserver la mémoire des événements pour une investigation a posteriori.
4 étapes
collecte → alerte
la chaîne invariable de tout SIEM, de la source brute au signal exploitable
1 vue
tout le SI
postes, réseau, cloud et identités réunis dans une lecture unique du risque

Un SIEM est donc le socle de votre détection, mais il n'a de valeur que couplé à une méthode de réponse. C'est exactement le parti pris d'ARTEFACT : un SIEM souverain adossé à des smart playbooks, pour que la détection débouche toujours sur une action.