2.7.4 L'architecture d'un SIEM
Le schéma ci-dessous illustre l'architecture de
référence SIEM.

FIGURE 2.3 - Architecture SIEM
· Les logs : La détection se
fait sur la base de journaux d'évènements (logs) provenant de
divers équipements du système d'information surveillé
· Les règles: Ce sont elles qui
décrivent les évènements que l'on souhaite
détecter. Exemples: « Un administrateur X échoue son
authentification plus de cinq fois en moins de 15 secondes » ou encore
« Un compte administrateur réalise une action depuis un poste
situé en-dehors de la zone d'administration ».
· Les IOC (Indicator Of Compromise): Ce
sont des indicateurs (noms de fichier, adresses IP, URL, etc.) permettant la
création de nouvelles règles de détection plus fines et
pertinentes.
· Les alertes : Souvent
illustrées sous forme de « ticket » (i.e. une alerte
génère un ticket contenant l'ensemble des informations utiles
à l'investigation), elles permettent d'indiquer qu'une des règles
implémentées dans le SIEM a été sollicitée
(autrement dit, l'évènement redouté associé a eu
lieu!).
2.7.5 Les types de SIEM
Les types de solutions disponibles sur le marché sont
multiples et peuvent avoir des philosophies différentes.On peut
distinguer plusieurs types de produits.
Nous avons entre autres:
· SIEM Cloud : Hébergé
dans le cloud par un fournisseur, accessible via Internet, plus flexible et
moins coûteux en matériel.
Exemple : Microsoft Sentinel.
· SIEM sur site (On-Premise) :
Installé directement dans l'entreprise ou l'université et donne
un contrôle total des données et des équipements.
Exemple : IBM QRadar, ArcSight.
· SIEM Hybride : Combine le SIEM local et
le cloud. Permet de surveiller à la fois les infrastructures internes et
les services cloud.
· SIEM Open Source : Gratuit et modifiable
selon les besoins. Souvent utilisé dans les laboratoires,
universités et PME.
Exemple : Wazuh, OSSIM.
· SIEM managé (Managed SIEM) :
Administré par une société spécialisée en
cybersécurité. L'entreprise délègue la surveillance
et l'analyse des alertes à des experts.
14
|