QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Journaux et système de gestion des événements sécurité (SIEM) : la mémoire des systèmes » ?

Extrait de Gestion des incidents

Sans journaux, on réécrit l’histoire.Avec de mauvais journaux, on la réécrit mal.

Décidez ce que vous collectez, pourquoi vous le collectez, et ce que vous ferez de chaque champ.Fixez la durée de rétention en fonction des risques, des obligations et des enquêtes réalistes, ni trop court, ni démesuré.Exigez des contrôles d’intégrité, horodatage fiable, signature.

Ciblez d’abord les sources qui disent la vérité métier, authentification, annuaires, endpoints, réseaux, proxys, applications clés, bases de données, API, cloud et SaaS.

Normalisez les formats, une taxonomie stable réduit la friction, un champ, une signification, une unité.Documentez les versions de schémas, un changement non annoncé casse les corrélations.

Surveillez la volumétrie, la latence d’ingestion, le taux d’erreurs, des métriques simples évitent l’aveuglement.

Le SIEM corrèle et alerte, il n’est ni un coffre à tout faire ni un oracle.Sa valeur vient de la qualité des flux, de la réduction du bruit et de la discipline de modélisation.

Renoncez au collecter tout, visez le collecter utile et prouvable.Écrivez vos cas d’usage d’alerte, scénarios concrets, critères d’entrée, seuils, actions attendues.Testez, mesurez, versionnez, archivez les résultats, améliorez à chaque incident.

Réglez l’alerte comme un produit, un backlog, un propriétaire, une date de revue.Visez des alertes actionnables, moins nombreuses, mieux expliquées, mieux reliées aux décisions.

Fixez des SLO d’alerte, délai de détection, délai de qualification, taux d’alertes utiles, et suivez-les.Planifiez un rituel de tuning, hebdomadaire au début, mensuel ensuite, retirez ce qui ne sert plus, durcissez ce qui compte.

Protégez la vie privée et le secret business, masquage à l’ingestion, minimisation, accès par rôles, coffre pour les traces sensibles.Séparez les environnements, production, test, forensic.

Organisez l’accès, qui peut lire, qui peut exporter, qui peut partager, et logguez même l’accès aux logs.

Outillez la lecture, quelques tableaux simples suffisent, authentification, erreurs critiques, pics par endpoint, latences hors norme.

Reliez technique et métier, ajoutez des événements fonctionnels, commande créée, paiement refusé, dossier clôturé, pour donner du sens aux signaux.

Écrivez le runbook de qualification, à la réception d’une alerte, voici ce que l’on vérifie, voici qui tranche, voici ce que l’on communique.

Luttez contre l’usure, les faux positifs abîment la vigilance, les faux négatifs coûtent très cher.Mesurez le temps passé à qualifier, si une alerte consomme trop d’attention, elle doit être réécrite ou supprimée.Formez les équipes à un langage commun, codes d’événements, niveaux, champs obligatoires, cela accélère la compréhension.

En crise, allumez la lampe torche, filtres par périmètre, par changement récent, par identités actives, par dépendances tierces.Gelez les pipelines bruyants, gardez la bande passante pour les flux probants, conservez une copie froide des traces clés.

Après la crise, bouclez l’apprentissage, ce qui a détecté, ce qui a manqué, ce qui a trompé, et traduisez en cas d’usage révisés.

Un bon dispositif de journaux et de SIEM raccourcit le diagnostic, il sécurise la preuve, il évite les débats stériles.

C’est une mémoire exploitable, lisible par tous, au service de décisions rapides et assumées.