Chaque équipement de votre système d'information (poste de travail, serveur, pare-feu, annuaire) produit en permanence des journaux d'activité. Isolés, ces logs sont illisibles et personne ne les regarde. Le rôle d'un SIEM est précisément de les rassembler et de leur donner un sens.
Ce que veut vraiment dire SIEM
SIEM est l'acronyme de Security Information and Event Management. Derrière le sigle, deux fonctions historiquement distinctes ont fusionné : la gestion des informations de sécurité (stocker et analyser les logs sur la durée) et la gestion des événements de sécurité (les corréler en temps réel pour détecter). Un SIEM moderne fait les deux : il est à la fois la mémoire et le système d'alerte de votre sécurité.
Les quatre étapes d'un SIEM
Le fonctionnement d'un SIEM se déroule toujours selon la même chaîne, de la source brute à l'alerte exploitable.
| Étape | Ce qui se passe |
|---|---|
| 1. Collecte | Les logs de toutes vos sources (postes, réseau, cloud, identités) sont envoyés au SIEM via des sondes ou des connecteurs. |
| 2. Normalisation | Les formats hétérogènes sont uniformisés pour que les événements deviennent comparables entre eux. |
| 3. Corrélation | Le moteur recoupe les événements dans le temps et entre les sources pour repérer les enchaînements suspects. |
| 4. Alerte & priorisation | Les menaces qualifiées remontent, classées par gravité, prêtes à être investiguées. |
C'est la troisième étape qui fait toute la valeur d'un SIEM. Une tentative de connexion échouée n'est rien ; mille tentatives suivies d'une connexion réussie puis d'un accès à un partage sensible, c'est une intrusion. Seule la corrélation voit cette histoire.
Pourquoi un SIEM ne suffit pas seul
Un SIEM bien réglé produit des alertes pertinentes. Mais une alerte n'est pas une réponse. Le point de rupture de la plupart des SOC n'est pas la détection : c'est ce qui se passe après. Chaque analyste investigue à sa manière, le contexte se perd, et la connaissance repart avec les gens qui s'en vont.
C'est la raison d'être des smart playbooks : ils prennent le relais là où le SIEM s'arrête, en guidant l'analyste de l'alerte qualifiée jusqu'à la remédiation tracée.
À quoi sert concrètement un SIEM
- Détecter une intrusion en cours en recoupant des signaux faibles dispersés.
- Prioriser les alertes par niveau de risque pour concentrer l'effort sur l'essentiel.
- Situer chaque attaque sur la matrice MITRE ATT&CK pour comprendre la tactique adverse.
- Fournir une piste d'audit horodatée lors d'un contrôle ou après un incident.
- Conserver la mémoire des événements pour une investigation a posteriori.
Un SIEM est donc le socle de votre détection, mais il n'a de valeur que couplé à une méthode de réponse. C'est exactement le parti pris d'ARTEFACT : un SIEM souverain adossé à des smart playbooks, pour que la détection débouche toujours sur une action.