Home | Publier un mémoire | Une page au hasard

Mise en place d'un SOC base sur une solution SIEM


par Kamba LIKAYA ABOÏNA
N'djamena - Ingénieur en Informatique  2025
Dans la categorie: Informatique et Télécommunications > Sécurité informatique
   
Télécharger le fichier original

précédent sommaire suivant

2.7.4 L'architecture d'un SIEM

Le schéma ci-dessous illustre l'architecture de référence SIEM.

FIGURE 2.3 - Architecture SIEM

· Les logs : La détection se fait sur la base de journaux d'évènements (logs) provenant de divers équipements du système d'information surveillé

· Les règles: Ce sont elles qui décrivent les évènements que l'on souhaite détecter. Exemples: « Un administrateur X échoue son authentification plus de cinq fois en moins de 15 secondes » ou encore « Un compte administrateur réalise une action depuis un poste situé en-dehors de la zone d'administration ».

· Les IOC (Indicator Of Compromise): Ce sont des indicateurs (noms de fichier, adresses IP, URL, etc.) permettant la création de nouvelles règles de détection plus fines et pertinentes.

· Les alertes : Souvent illustrées sous forme de « ticket » (i.e. une alerte génère un ticket contenant l'ensemble des informations utiles à l'investigation), elles permettent d'indiquer qu'une des règles implémentées dans le SIEM a été sollicitée (autrement dit, l'évènement redouté associé a eu lieu!).

2.7.5 Les types de SIEM

Les types de solutions disponibles sur le marché sont multiples et peuvent avoir des philosophies différentes.On peut distinguer plusieurs types de produits.

Nous avons entre autres:

· SIEM Cloud : Hébergé dans le cloud par un fournisseur, accessible via Internet, plus flexible et moins coûteux en matériel.

Exemple : Microsoft Sentinel.

· SIEM sur site (On-Premise) : Installé directement dans l'entreprise ou l'université et donne un contrôle total des données et des équipements.

Exemple : IBM QRadar, ArcSight.

· SIEM Hybride : Combine le SIEM local et le cloud. Permet de surveiller à la fois les infrastructures internes et les services cloud.

· SIEM Open Source : Gratuit et modifiable selon les besoins. Souvent utilisé dans les laboratoires, universités et PME.

Exemple : Wazuh, OSSIM.

· SIEM managé (Managed SIEM) : Administré par une société spécialisée en cybersécurité. L'entreprise délègue la surveillance et l'analyse des alertes à des experts.

14

précédent sommaire suivant