<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="fr">
	<id>https://competences-metier.fr/wiki/index.php?action=history&amp;feed=atom&amp;title=SIEM_%28informatique%29</id>
	<title>SIEM (informatique) - Historique des versions</title>
	<link rel="self" type="application/atom+xml" href="https://competences-metier.fr/wiki/index.php?action=history&amp;feed=atom&amp;title=SIEM_%28informatique%29"/>
	<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=SIEM_(informatique)&amp;action=history"/>
	<updated>2026-06-17T23:48:57Z</updated>
	<subtitle>Historique des versions pour cette page sur le wiki</subtitle>
	<generator>MediaWiki 1.45.3</generator>
	<entry>
		<id>https://competences-metier.fr/wiki/index.php?title=SIEM_(informatique)&amp;diff=451&amp;oldid=prev</id>
		<title>Kecvn : Publication via Quaero Hub</title>
		<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=SIEM_(informatique)&amp;diff=451&amp;oldid=prev"/>
		<updated>2026-06-05T12:13:35Z</updated>

		<summary type="html">&lt;p&gt;Publication via Quaero Hub&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;fr&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Version précédente&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Version du 5 juin 2026 à 08:13&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot; id=&quot;mw-diff-left-l152&quot;&gt;Ligne 152 :&lt;/td&gt;
&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Ligne 152 :&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[Intelligence artificielle en cybersécurité]]&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[Intelligence artificielle en cybersécurité]]&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[Analyse des risques informatiques]]&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[Analyse des risques informatiques]]&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-side-deleted&quot;&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;&lt;/ins&gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-side-deleted&quot;&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;[[Catégorie:Cybersécurité]]&lt;/ins&gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Kecvn</name></author>
	</entry>
	<entry>
		<id>https://competences-metier.fr/wiki/index.php?title=SIEM_(informatique)&amp;diff=441&amp;oldid=prev</id>
		<title>Kecvn : Publication via Quaero Hub</title>
		<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=SIEM_(informatique)&amp;diff=441&amp;oldid=prev"/>
		<updated>2026-06-05T09:45:00Z</updated>

		<summary type="html">&lt;p&gt;Publication via Quaero Hub&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Nouvelle page&lt;/b&gt;&lt;/p&gt;&lt;div&gt;Un &amp;#039;&amp;#039;&amp;#039;SIEM&amp;#039;&amp;#039;&amp;#039; (&amp;#039;&amp;#039;Security Information and Event Management&amp;#039;&amp;#039;, en français « gestion des informations et des événements de sécurité ») est une solution logicielle qui centralise la collecte, l&amp;#039;analyse et la corrélation des journaux d&amp;#039;événements issus de l&amp;#039;ensemble des équipements d&amp;#039;un [[Réseau informatique|réseau informatique]], dans le but de détecter les incidents de sécurité en temps réel. Né de la fusion de deux technologies antérieures — le SIM (&amp;#039;&amp;#039;Security Information Management&amp;#039;&amp;#039;) et le SEM (&amp;#039;&amp;#039;Security Event Management&amp;#039;&amp;#039;) — le SIEM est devenu un composant central des [[SOC (Security Operations Center)|centres opérationnels de sécurité]]. Il répond à la fois à des enjeux de [[Cybersécurité|cybersécurité]] opérationnelle et à des exigences réglementaires de conservation des journaux d&amp;#039;activité.&lt;br /&gt;
&lt;br /&gt;
== Historique et évolution ==&lt;br /&gt;
&lt;br /&gt;
=== Origines (2000–2005) ===&lt;br /&gt;
&lt;br /&gt;
Le concept de SIEM a été formalisé en 2005 par les analystes de Gartner Mark Nicolett et Amrit Williams dans le rapport « Improve IT Security With Vulnerability Management ». Avant cette date, les équipes de sécurité utilisaient deux catégories d&amp;#039;outils distincts :&lt;br /&gt;
&lt;br /&gt;
* Les systèmes de &amp;#039;&amp;#039;&amp;#039;gestion des informations de sécurité&amp;#039;&amp;#039;&amp;#039; (SIM), centrés sur la collecte à long terme et l&amp;#039;archivage des journaux à des fins de conformité et de forensique.&lt;br /&gt;
* Les systèmes de &amp;#039;&amp;#039;&amp;#039;gestion des événements de sécurité&amp;#039;&amp;#039;&amp;#039; (SEM), orientés vers la détection en temps réel, la corrélation et le déclenchement d&amp;#039;alertes.&lt;br /&gt;
&lt;br /&gt;
La convergence de ces deux approches dans une plateforme unique a donné naissance au SIEM. Les premières générations, déployées entre 2005 et 2010, reposaient sur des règles de corrélation statiques et présentaient des limitations importantes face à l&amp;#039;augmentation des volumes de données.&lt;br /&gt;
&lt;br /&gt;
=== Deuxième génération (2010–2018) ===&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;explosion du volume de données liée à la virtualisation, aux environnements cloud et à la multiplication des terminaux a conduit les éditeurs à refondre leurs architectures. Des technologies d&amp;#039;indexation à grande échelle (notamment Elasticsearch et Hadoop) ont été intégrées, permettant l&amp;#039;ingestion de plusieurs téraoctets de journaux par jour. Durant cette période, des solutions open source comme Graylog (2009) et la suite ELK (Elasticsearch, Logstash, Kibana) ont émergé comme alternatives aux offres commerciales propriétaires.&lt;br /&gt;
&lt;br /&gt;
=== SIEM de nouvelle génération (depuis 2018) ===&lt;br /&gt;
&lt;br /&gt;
Depuis 2018, les éditeurs intègrent des capacités d&amp;#039;[[Intelligence artificielle en cybersécurité|intelligence artificielle]] et de machine learning pour améliorer la détection comportementale. L&amp;#039;apparition du [[UEBA|UEBA]] (&amp;#039;&amp;#039;User and Entity Behavior Analytics&amp;#039;&amp;#039;) et du [[SOAR|SOAR]] (&amp;#039;&amp;#039;Security Orchestration, Automation and Response&amp;#039;&amp;#039;) a modifié en profondeur l&amp;#039;écosystème SIEM. Certains éditeurs proposent des plateformes unifiées intégrant SIEM, UEBA et SOAR sous une architecture commune, parfois désignée sous le terme de [[XDR|XDR]] (&amp;#039;&amp;#039;Extended Detection and Response&amp;#039;&amp;#039;).&lt;br /&gt;
&lt;br /&gt;
== Architecture et composantes techniques ==&lt;br /&gt;
&lt;br /&gt;
=== Collecte et normalisation des données ===&lt;br /&gt;
&lt;br /&gt;
Le SIEM collecte des événements depuis un large spectre de sources :&lt;br /&gt;
&lt;br /&gt;
* Équipements réseau : routeurs, commutateurs, [[Pare-feu|pare-feu]], proxies, [[VPN (réseau privé virtuel)|VPN]]&lt;br /&gt;
* Systèmes d&amp;#039;exploitation : journaux Windows (Event Log), journaux Linux/Unix (syslog)&lt;br /&gt;
* Applications : serveurs web, bases de données, messageries, ERP&lt;br /&gt;
* Outils de sécurité : antivirus, [[EDR|EDR]] (&amp;#039;&amp;#039;Endpoint Detection and Response&amp;#039;&amp;#039;), scanners de [[Vulnérabilité informatique|vulnérabilités]]&lt;br /&gt;
* Annuaires d&amp;#039;entreprise : [[Active Directory]], LDAP&lt;br /&gt;
* Environnements cloud : AWS CloudTrail, Azure Monitor, Google Cloud Logging&lt;br /&gt;
&lt;br /&gt;
Les événements sont collectés via plusieurs protocoles : syslog (UDP/TCP, port 514), SNMP traps, agents logiciels installés sur les hôtes (&amp;#039;&amp;#039;forwarders&amp;#039;&amp;#039;), API REST pour les sources cloud, ou lecture directe de fichiers de journaux. Une étape de &amp;#039;&amp;#039;&amp;#039;normalisation&amp;#039;&amp;#039;&amp;#039; (&amp;#039;&amp;#039;parsing&amp;#039;&amp;#039;) traduit les données brutes hétérogènes en un schéma commun afin de permettre leur corrélation.&lt;br /&gt;
&lt;br /&gt;
=== Moteur de corrélation ===&lt;br /&gt;
&lt;br /&gt;
Le moteur de corrélation constitue le cœur fonctionnel du SIEM. Il applique des règles logiques (&amp;#039;&amp;#039;use cases&amp;#039;&amp;#039;) qui croisent des événements provenant de sources multiples pour identifier des comportements suspects. Une règle typique peut s&amp;#039;énoncer ainsi : si un même compte utilisateur échoue à l&amp;#039;[[Authentification multifacteur|authentification]] plus de 5 fois en 2 minutes depuis des adresses IP différentes, déclencher une alerte critique. Les moteurs modernes combinent :&lt;br /&gt;
&lt;br /&gt;
* des &amp;#039;&amp;#039;&amp;#039;règles statiques&amp;#039;&amp;#039;&amp;#039; basées sur des signatures connues d&amp;#039;[[Cyberattaque|attaques]] ;&lt;br /&gt;
* des &amp;#039;&amp;#039;&amp;#039;modèles statistiques&amp;#039;&amp;#039;&amp;#039; identifiant les anomalies par rapport à une ligne de base comportementale ;&lt;br /&gt;
* des &amp;#039;&amp;#039;&amp;#039;algorithmes d&amp;#039;apprentissage automatique&amp;#039;&amp;#039;&amp;#039; pour détecter des schémas inédits.&lt;br /&gt;
&lt;br /&gt;
=== Stockage et rétention ===&lt;br /&gt;
&lt;br /&gt;
Les journaux normalisés sont indexés dans un moteur de recherche haute performance permettant des requêtes quasi instantanées sur des volumes de l&amp;#039;ordre de 100 Go à plusieurs To par jour. La durée de rétention est paramétrée selon les contraintes réglementaires : 12 mois pour la [[Directive NIS2]], 13 mois recommandés par l&amp;#039;ANSSI pour les opérateurs d&amp;#039;importance vitale (OIV), 6 ans pour certains secteurs bancaires en vertu de la réglementation européenne. Les données les plus anciennes sont archivées sur stockage froid (S3, Azure Blob Storage) afin de contenir les coûts.&lt;br /&gt;
&lt;br /&gt;
=== Tableaux de bord et reporting ===&lt;br /&gt;
&lt;br /&gt;
Les interfaces SIEM exposent des tableaux de bord temps réel affichant les alertes actives, les volumes d&amp;#039;événements, les indicateurs de compromission (IoC) et les tendances sur 24 heures ou 7 jours. Les modules de reporting génèrent automatiquement des rapports de conformité pour les référentiels [[ISO/IEC 27001]], [[NIST Cybersecurity Framework|NIST CSF]], [[Directive NIS2|NIS2]] ou PCI-DSS.&lt;br /&gt;
&lt;br /&gt;
== Modes de déploiement ==&lt;br /&gt;
&lt;br /&gt;
=== Déploiement sur site (on-premise) ===&lt;br /&gt;
&lt;br /&gt;
Le déploiement on-premise consiste à installer les composants SIEM (collecteurs, indexeur, interface) sur l&amp;#039;infrastructure propre de l&amp;#039;organisation. Ce mode offre un contrôle maximal sur les données et leur localisation géographique, mais implique des coûts d&amp;#039;infrastructure, de licences et de maintenance élevés. Les grandes entreprises et administrations soumises à des contraintes de souveraineté des données privilégient généralement cette approche.&lt;br /&gt;
&lt;br /&gt;
=== SIEM cloud et SaaS ===&lt;br /&gt;
&lt;br /&gt;
Depuis 2015, les éditeurs proposent des offres cloud natives ou hybrides. Des plateformes comme Microsoft Sentinel (Azure), Google Chronicle, IBM QRadar on Cloud ou Splunk Cloud permettent une mise en service rapide, une élasticité des volumes ingérés et un modèle de facturation à la consommation (généralement calculé par Go ingéré par jour). Le SIEM cloud facilite la surveillance des environnements [[Sécurité du cloud|cloud]] et SaaS natifs.&lt;br /&gt;
&lt;br /&gt;
=== SIEM managé (MSSP) ===&lt;br /&gt;
&lt;br /&gt;
Les organisations de taille réduite (voir [[Cybersécurité des PME]]) peuvent externaliser la gestion du SIEM à un prestataire de services de sécurité managés (MSSP, &amp;#039;&amp;#039;Managed Security Service Provider&amp;#039;&amp;#039;). Ce modèle inclut la mise en place, la maintenance de la solution et souvent la surveillance 24h/24 et 7j/7 par un [[SOC (Security Operations Center)|SOC]] externalisé.&lt;br /&gt;
&lt;br /&gt;
== Intégration dans la stratégie de sécurité ==&lt;br /&gt;
&lt;br /&gt;
=== Rôle dans le SOC ===&lt;br /&gt;
&lt;br /&gt;
Au sein d&amp;#039;un [[SOC (Security Operations Center)|SOC]], le SIEM est la principale source d&amp;#039;alertes pour les analystes. Il centralise les données provenant de tous les outils de sécurité (pare-feu, EDR, scanners) et les présente sous forme de cas d&amp;#039;enquête (&amp;#039;&amp;#039;tickets&amp;#039;&amp;#039;) priorisés. Le flux de travail typique suit le cycle : détection → triage → investigation → [[Réponse aux incidents de sécurité|réponse aux incidents]].&lt;br /&gt;
&lt;br /&gt;
=== Complémentarité avec d&amp;#039;autres outils ===&lt;br /&gt;
&lt;br /&gt;
* [[Threat intelligence]] : enrichissement des alertes avec des flux d&amp;#039;indicateurs de compromission (IoC) externes — adresses IP malveillantes, hash de malwares, domaines de commande et contrôle.&lt;br /&gt;
* [[SOAR|SOAR]] : automatisation de la réponse sur déclenchement d&amp;#039;alertes SIEM (blocage d&amp;#039;IP, isolation d&amp;#039;un poste, révocation d&amp;#039;un compte dans la [[Gestion des identités et des accès|gestion des identités]]).&lt;br /&gt;
* [[Test d&amp;#039;intrusion|Tests d&amp;#039;intrusion]] et [[Red team|red team]] : validation des règles de détection SIEM contre des scénarios d&amp;#039;attaque réels.&lt;br /&gt;
* [[Analyse des risques informatiques|Analyse des risques]] : alimentation des indicateurs de risque en temps réel à partir des alertes traitées.&lt;br /&gt;
* [[Modèle Zero Trust|Zero Trust]] : corrélation des événements d&amp;#039;accès avec les politiques de moindre privilège pour détecter les dérives.&lt;br /&gt;
&lt;br /&gt;
=== Conformité réglementaire ===&lt;br /&gt;
&lt;br /&gt;
Le SIEM est explicitement requis ou fortement recommandé par plusieurs cadres normatifs :&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|+ Exigences SIEM par référentiel&lt;br /&gt;
|-&lt;br /&gt;
! Référentiel !! Exigence principale !! Rétention minimale&lt;br /&gt;
|-&lt;br /&gt;
| [[Directive NIS2]] || Journalisation et surveillance des systèmes essentiels || 12 mois&lt;br /&gt;
|-&lt;br /&gt;
| [[ISO/IEC 27001]] || Contrôle A.8.15 (journalisation) et A.8.16 (surveillance des activités) || Selon analyse de risque&lt;br /&gt;
|-&lt;br /&gt;
| [[NIST Cybersecurity Framework]] || Fonction « Detect » (DE.CM, DE.AE) || Non prescrit&lt;br /&gt;
|-&lt;br /&gt;
| PCI-DSS v4.0 || Exigence 10 : journalisation et surveillance || 12 mois (3 mois en ligne)&lt;br /&gt;
|-&lt;br /&gt;
| [[Conformité RGPD|RGPD]] || Article 32 : mesures techniques de sécurité || Non prescrit&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Principaux éditeurs et solutions ==&lt;br /&gt;
&lt;br /&gt;
Le marché du SIEM est évalué à 4,2 milliards de dollars en 2023 par MarketsandMarkets, avec une croissance annuelle composée (CAGR) de 14,5 % prévue jusqu&amp;#039;en 2028. Selon le Gartner Magic Quadrant for SIEM (2023), les leaders du marché sont :&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Splunk&amp;#039;&amp;#039;&amp;#039; (racheté par Cisco en 2024 pour 28 milliards de dollars) : solution de référence pour les grandes entreprises, architecture basée sur des index et le langage de requête SPL (&amp;#039;&amp;#039;Search Processing Language&amp;#039;&amp;#039;).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Microsoft Sentinel&amp;#039;&amp;#039;&amp;#039; : solution cloud native intégrée à Azure, modèle de facturation par Go ingéré, intégration native avec [[Active Directory]] et Microsoft 365.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;IBM QRadar&amp;#039;&amp;#039;&amp;#039; : présent dans les grands comptes depuis 2011, forte intégration avec l&amp;#039;écosystème IBM Security et les flux de [[Threat intelligence|threat intelligence]].&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Exabeam&amp;#039;&amp;#039;&amp;#039; : spécialisé dans l&amp;#039;analyse comportementale (UEBA), modèle de tarification à l&amp;#039;utilisateur plutôt qu&amp;#039;au volume.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;LogRhythm&amp;#039;&amp;#039;&amp;#039; : populaire dans les entreprises de taille intermédiaire, offre packagée avec [[SOAR|SOAR]] intégré.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Elastic SIEM&amp;#039;&amp;#039;&amp;#039; : solution open source construite sur la suite Elasticsearch, adoptée pour les déploiements on-premise à coût maîtrisé.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Google Chronicle&amp;#039;&amp;#039;&amp;#039; (anciennement Backstory) : architecture cloud à coût fixe indépendant du volume ingéré, optimisée pour la rétention longue durée.&lt;br /&gt;
&lt;br /&gt;
En France, l&amp;#039;ANSSI qualifie certains prestataires de détection (PDIS) dans le cadre du référentiel de qualification, qui requiert l&amp;#039;exploitation d&amp;#039;un SIEM répondant à des critères techniques précis de collecte et de corrélation.&lt;br /&gt;
&lt;br /&gt;
== Défis et limites ==&lt;br /&gt;
&lt;br /&gt;
=== Volume des alertes et fatigue des analystes ===&lt;br /&gt;
&lt;br /&gt;
Un SIEM mal calibré génère des volumes d&amp;#039;alertes considérables. Une étude du Ponemon Institute (2022) indique que les équipes SOC reçoivent en moyenne 11 000 alertes par jour, dont 55 % sont des faux positifs. Ce phénomène, désigné sous le terme d&amp;#039;&amp;#039;&amp;#039;alert fatigue&amp;#039;&amp;#039;, conduit à une désensibilisation des analystes et accroît le risque de manquer une alerte réelle critique.&lt;br /&gt;
&lt;br /&gt;
=== Complexité de déploiement et coût ===&lt;br /&gt;
&lt;br /&gt;
Le déploiement d&amp;#039;un SIEM nécessite un projet d&amp;#039;intégration significatif : inventaire des sources de logs, développement de parseurs, rédaction des règles de corrélation, formation des équipes. Les délais de mise en production s&amp;#039;étendent typiquement de 3 à 12 mois. Le coût total de possession (TCO) pour une grande entreprise peut atteindre 2 à 5 millions d&amp;#039;euros annuels (licences, infrastructure, personnel spécialisé).&lt;br /&gt;
&lt;br /&gt;
=== Couverture des environnements hybrides ===&lt;br /&gt;
&lt;br /&gt;
La multiplication des environnements multi-cloud, des objets connectés (IoT) et des architectures [[Modèle Zero Trust|Zero Trust]] complexifie la collecte exhaustive des journaux. Certains équipements IoT ne supportent pas syslog ; les environnements SaaS exposent des API aux capacités variables ; les journaux de conteneurs éphémères (Kubernetes) nécessitent des intégrations spécifiques.&lt;br /&gt;
&lt;br /&gt;
=== Détection des menaces avancées ===&lt;br /&gt;
&lt;br /&gt;
Les attaques sophistiquées de type APT (&amp;#039;&amp;#039;Advanced Persistent Threat&amp;#039;&amp;#039;) utilisent des techniques conçues pour contourner les règles de détection statiques : &amp;#039;&amp;#039;living off the land&amp;#039;&amp;#039; (utilisation d&amp;#039;outils légitimes du système), chiffrement des communications C2, élévation de privilèges progressive sur plusieurs semaines. La détection de ces menaces requiert des capacités UEBA et [[Threat intelligence|threat intelligence]] avancées, ainsi qu&amp;#039;une pratique de &amp;#039;&amp;#039;threat hunting&amp;#039;&amp;#039; proactive.&lt;br /&gt;
&lt;br /&gt;
== Métiers associés ==&lt;br /&gt;
&lt;br /&gt;
Le déploiement et l&amp;#039;exploitation d&amp;#039;un SIEM impliquent plusieurs profils spécialisés :&lt;br /&gt;
&lt;br /&gt;
* L&amp;#039;[[Ingénieur en cybersécurité|ingénieur en cybersécurité]] (ou ingénieur SIEM) conçoit l&amp;#039;architecture de collecte, développe les parseurs et les règles de corrélation.&lt;br /&gt;
* L&amp;#039;analyste SOC (niveaux 1, 2, 3) trie les alertes, conduit les investigations d&amp;#039;incidents et produit les rapports de sécurité.&lt;br /&gt;
* Le [[Responsable de la sécurité des systèmes d&amp;#039;information|RSSI]] définit la politique de journalisation, les cas d&amp;#039;usage à couvrir et supervise la conformité avec le [[Système de management de la sécurité de l&amp;#039;information|système de management de la sécurité]].&lt;br /&gt;
* Le &amp;#039;&amp;#039;threat hunter&amp;#039;&amp;#039; exploite les données SIEM pour des investigations proactives à la recherche de menaces non détectées par les règles existantes.&lt;br /&gt;
&lt;br /&gt;
Des certifications spécifiques au SIEM existent chez les éditeurs (Splunk Certified Power User, Microsoft SC-200 : Microsoft Security Operations Analyst) et via des organismes indépendants (SANS Institute SEC511, EC-Council Certified SOC Analyst).&lt;br /&gt;
&lt;br /&gt;
== Voir aussi ==&lt;br /&gt;
&lt;br /&gt;
* [[SOC (Security Operations Center)]]&lt;br /&gt;
* [[Cybersécurité]]&lt;br /&gt;
* [[Réponse aux incidents de sécurité]]&lt;br /&gt;
* [[Threat intelligence]]&lt;br /&gt;
* [[Système de management de la sécurité de l&amp;#039;information]]&lt;br /&gt;
* [[Directive NIS2]]&lt;br /&gt;
* [[Intelligence artificielle en cybersécurité]]&lt;br /&gt;
* [[Analyse des risques informatiques]]&lt;/div&gt;</summary>
		<author><name>Kecvn</name></author>
	</entry>
</feed>