Ignorer le contenu principal

Comment choisir un SIEM d’entreprise

Choisir un SIEM d’entreprise ne consiste pas à rechercher la plateforme offrant le plus grand nombre de fonctionnalités. Il s’agit de choisir un système que votre équipe de sécurité peut réellement utiliser pour collecter des données de télémétrie pertinentes, enquêter efficacement sur les incidents, détecter des schémas significatifs et soutenir les opérations sur le long terme.

Quel problème cherchez-vous à résoudre ?

Les projets SIEM sont lancés pour diverses raisons. Une organisation peut avoir besoin d'une visibilité centralisée ; une autre, de renforcer ses capacités d'investigation. L'une peut chercher à améliorer la couverture de détection dans un environnement fragmenté ; l'autre peut répondre à des exigences de reporting, de conservation ou d'audit.

Si le point de départ est vague, l'évaluation le sera généralement aussi. Un SIEM doit être choisi en fonction d'un besoin opérationnel clairement défini, et non d'une conception générique de ce que devrait être un outil de SOC.

Peut-il ingérer les données appropriées ?

Un SIEM n'est utile que dans la mesure où il peut collecter des données de télémétrie et les rendre exploitables. Il faut donc examiner les systèmes les plus importants pour votre environnement : endpoints, sources d'identité, services cloud, emails, applications, infrastructure réseau et autres points de contrôle critiques.

L'étendue compte, mais la pertinence davantage. L'objectif n'est pas d'ingérer toutes les données sans discernement, mais de s'assurer que la plateforme peut prendre en charge les sources dont votre équipe de sécurité a réellement besoin à des fins de détection et d'investigation.

Peut-il normaliser et corréler efficacement les données ?

La collecte centralisée ne suffit pas à elle seule. Le SIEM doit donner aux données une structure suffisamment constante pour permettre de rechercher, de comparer et de corréler les informations issues de différents outils et technologies.

C'est là que certaines plateformes semblent performantes lors des démonstrations, mais s'avèrent plus difficiles à utiliser en pratique. Si la normalisation est insuffisante, si les mappages de champs sont incohérents ou si la logique entre les différentes sources est difficile à maintenir, le SIEM risque de devenir une vaste couche de stockage à la valeur analytique limitée.

Permet-il de mener de véritables investigations ?

Un SIEM d'entreprise performant doit aider les analystes à mener efficacement leurs investigations, et pas seulement afficher des alertes sur un tableau de bord.

Les équipes doivent donc pouvoir effectuer des recherches dans les données historiques et actuelles, passer d'un utilisateur ou d'un système à l'autre, suivre l'historique, examiner les événements associés et déterminer l'ampleur d'un incident sans recourir à des solutions de contournement manuelles.

Votre équipe peut-elle y créer et ajuster des détections ?

La valeur d'un SIEM d'entreprise dépend fortement de la qualité des détections qui y sont exécutées. Une plateforme utile doit permettre de créer des règles pertinentes, d'utiliser une logique de corrélation flexible et d'effectuer des ajustements continus en fonction du profil de risque de l'organisation et des schémas d'attaque observés dans des conditions réelles.

Le contenu prêt à l'emploi peut aider les équipes à démarrer, mais il est rarement suffisant à lui seul. Le véritable critère consiste à déterminer si la plateforme aide votre équipe à adapter les détections à son propre environnement et à les maintenir dans le temps.

Combien coûtera son exploitation ?

Le coût réel d'un SIEM ne se limite pas aux licences. Il englobe l'ingestion, le stockage et la conservation des données, la maintenance du contenu et des analyseurs syntaxiques, l'optimisation des performances, ainsi que le personnel nécessaire à sa gestion.

C'est pourquoi le coût doit être évalué sous l'angle du modèle d'exploitation, et pas seulement sous celui des achats. Une plateforme peut sembler intéressante au moment de l'achat, mais s'avérer coûteuse si elle exige trop de travail spécialisé ou évolue mal à mesure que le volume de données augmente.

Dans quelle mesure s'intègre-t-il à un environnement hétérogène ?

La plupart des entreprises n’évoluent pas dans un écosystème monofournisseur. Elles disposent d’outils existants, de services cloud, de configurations variant selon les régions, de systèmes hérités et de contrôles qui se chevauchent. Un SIEM doit pouvoir fonctionner dans cette réalité.

L’interopérabilité est essentielle. La plateforme doit pouvoir rassembler des données provenant de sources diverses et aider l’équipe à mener des investigations dans un environnement hétérogène, et non uniquement dans un ensemble restreint d’intégrations natives.

Quels éléments inclure dans la présélection ?

Une bonne présélection doit généralement permettre de répondre clairement aux questions suivantes :

  • La plateforme peut-elle ingérer les sources les plus importantes pour notre environnement ?
  • Peut-elle normaliser et corréler les données de manière suffisamment efficace pour prendre en charge de véritables investigations ?
  • Notre équipe peut-elle créer, ajuster et maintenir des détections utiles dans le temps ?
  • Peut-elle prendre en charge les workflows que notre SOC utilise déjà ou souhaite améliorer ?
  • Avons-nous les moyens d’assumer le modèle d’exploitation, au-delà du simple achat initial ?
  • Fonctionnera-t-elle avec les différents outils et environnements dont nous disposons déjà ?

Ces questions sont plus utiles que les comparaisons fondées sur le nombre de fonctionnalités, car elles relient l’évaluation du produit à des résultats opérationnels concrets.

Quelles erreurs les organisations commettent-elles ?

Trois erreurs reviennent régulièrement :

  1. Acheter en fonction des tableaux de bord, des promesses commerciales ou des listes de fonctionnalités plutôt que des investigations et des workflows
  2. Sous-estimer les efforts opérationnels nécessaires pour gérer la télémétrie, l’ajustement et les performances de recherche
  3. Négliger la viabilité à long terme et choisir une plateforme que l’équipe ne peut raisonnablement pas exploiter efficacement.

Point clé à retenir

Choisissez un SIEM d’entreprise adapté à vos besoins opérationnels. La meilleure option est celle qui peut ingérer les données pertinentes, les normaliser efficacement, prendre en charge de véritables investigations, permettre des détections pertinentes et rester durablement exploitable par votre équipe.



Vous souhaitez évaluer les SIEM en fonction des besoins de votre SOC d’entreprise ?
Découvrez comment la solution SIEM de Kaspersky peut aider votre équipe à centraliser les données de sécurité, à corréler les activités dans différents environnements et à analyser les menaces plus efficacement.

Explorer

Sources d’information complémentaires :

Comment choisir un SIEM d’entreprise

Choisir un SIEM d’entreprise ne consiste pas à rechercher la plateforme offrant le plus grand nombre de fonctionnalités. Il s’agit de choisir un système que votre équipe de sécurité peut réellement utiliser pour collecter des données de télémétrie pertinentes, enquêter efficacement sur les incidents, détecter des schémas significatifs et soutenir les opérations sur le long terme.
Kaspersky logo

Articles connexes