Plateformes de corrélation de logs et d'automatisation de la réponse aux incidents, qui réduisent les délais de détection et de traitement des menaces.
Le SIEM (Security Information and Event Management) est une plateforme qui collecte, normalise et corrèle en temps réel les journaux d'événements provenant de l'ensemble des systèmes de l'organisation, serveurs, postes, équipements réseau, applications, afin de détecter des comportements anormaux ou des schémas d'attaque. Il calcule des alertes sur la base de règles de corrélation et de modèles comportementaux, et permet aux analystes du SOC de qualifier les incidents potentiels. Le SOAR (Security Orchestration Automation and Response) complète le SIEM en automatisant une partie de la réponse aux alertes : collecte automatique de contexte, isolation d'un poste suspect, blocage d'un compte compromis, notification des équipes concernées, via des playbooks prédéfinis. L'enjeu principal de ces outils est la réduction du MTTD (Mean Time to Detect) et du MTTR (Mean Time to Respond), deux métriques directement liées à l'étendue du sinistre cyber. Un SIEM mal paramétré génère en revanche un volume excessif de faux positifs qui saturent les équipes de sécurité et peuvent masquer les vraies alertes. Pour la souscription cyber, la présence et la maturité du SIEM/SOAR sont des indicateurs d'hygiène avancée que les assureurs évaluent dans les questionnaires de souscription.
Un groupe industriel déploie un SIEM corrélant les logs de ses 12 000 postes et serveurs. Lors d'une attaque, le système détecte en 4 heures un mouvement latéral anormal et déclenche automatiquement via le SOAR l'isolation du segment réseau compromis, limitant l'impact à 30 machines au lieu des 800 que l'attaquant visait.
SIEM, SOAR, Security Information and Event Management, Security Orchestration Automation and Response