Aller au contenu principal

Surveillance des événements

CCST CybersecurityGestion des incidents

Surveillance des événements

Définition

La surveillance des événements consiste à collecter et à analyser les journaux pour repérer les comportements anormaux. Un événement est un fait enregistré : une connexion, un accès refusé, un processus lancé. Une alerte est le signal déclenché quand une règle ou un seuil est atteint.

Seuils et règles

Une règle définit ce qui mérite une alerte. Par exemple : dix échecs de connexion sur un même compte en cinq minutes. Un seuil mal réglé produit soit un silence dangereux, soit un déluge d'alertes. Le réglage s'affine avec l'observation du trafic réel.

Triage des alertes

Toutes les alertes ne valent pas la même attention. Les niveaux vont de l'information au critique. Un technicien consulte les alertes mineures en journée ; une alerte critique part immédiatement vers l'analyste de garde. Le triage classe, priorise et documente chaque alerte.

Exemple concret

Un comptable se connecte depuis une adresse IP étrangère à 1 heure du matin, puis tente d'accéder à trois serveurs qu'il n'utilise jamais. Trois événements anodins séparément, un signal fort une fois corrélés. L'alerte déclenchée permet d'isoler le compte avant qu'il ne soit utilisé.