Retour au catalogue Fiche d'affichage public
Conseils associés au schéma

Equipment - SIEM Collector

11 conseils classés par audience et sévérité.

Technicien 5 conseils

Pour le technicien qui intervient.

CRITIQUE Opérationnel

Alerter sur les sources silencieuses

Une source de logs qui arrete d'envoyer (>24h sans evenement) est un signal fort : panne, sabotage par un attaquant, ou erreur de configuration. Configurer une alerte automatique sur l'absence de logs d'une source attendue. Cette alerte est l'une des plus importantes du SIEM : elle detecte les compromissions actives.

CRITIQUE Sécurité

Proteger l'intégrité des logs collectes

Un attaquant qui compromet le SIEM efface les preuves. Activer le stockage en mode append-only ou WORM (Write Once Read Many), restreindre les acces admin au strict minimum avec MFA, signer ou hacher les blocs de logs. Sans intégrité, les logs perdent leur valeur probante en cas de procedure judiciaire.

OBLIGATOIRE Réglementaire

Centraliser tous les logs critiques

Le SIEM doit recevoir au minimum les logs des controleurs de domaine, firewalls, VPN, serveurs critiques, hyperviseurs, EDR. Un actif non collecte est un angle mort. Le guide d'hygiene ANSSI mesure 38, ISO 27001 A.12.4 et NIS2 art. 21 imposent cette centralisation. Lister les sources requises et auditer la couverture chaque trimestre.

Responsable 4 conseils

Pour le responsable / gestionnaire.

CRITIQUE Sécurité

Proteger l'intégrité des logs collectes

Un attaquant qui compromet le SIEM efface les preuves. Activer le stockage en mode append-only ou WORM (Write Once Read Many), restreindre les acces admin au strict minimum avec MFA, signer ou hacher les blocs de logs. Sans intégrité, les logs perdent leur valeur probante en cas de procedure judiciaire.

OBLIGATOIRE Réglementaire

Centraliser tous les logs critiques

Le SIEM doit recevoir au minimum les logs des controleurs de domaine, firewalls, VPN, serveurs critiques, hyperviseurs, EDR. Un actif non collecte est un angle mort. Le guide d'hygiene ANSSI mesure 38, ISO 27001 A.12.4 et NIS2 art. 21 imposent cette centralisation. Lister les sources requises et auditer la couverture chaque trimestre.

OBLIGATOIRE Réglementaire

Respecter la durée de conservation legale et reglementaire

L'article L34-1 du CPCE impose 12 mois de retention pour les données de connexion. PCI-DSS exigé 1 an minimum (3 mois en ligne). Pour NIS2 et ISO 27001, viser 12 a 24 mois selon le niveau de criticite. Documenter la durée de retention par type de log, et auditer effectivement sa mise en oeuvre (la durée configurée doit correspondre a la durée reelle).

Auditeur 2 conseils

Pour l'auditeur et le contrôle de conformité.

OBLIGATOIRE Réglementaire

Centraliser tous les logs critiques

Le SIEM doit recevoir au minimum les logs des controleurs de domaine, firewalls, VPN, serveurs critiques, hyperviseurs, EDR. Un actif non collecte est un angle mort. Le guide d'hygiene ANSSI mesure 38, ISO 27001 A.12.4 et NIS2 art. 21 imposent cette centralisation. Lister les sources requises et auditer la couverture chaque trimestre.

OBLIGATOIRE Réglementaire

Respecter la durée de conservation legale et reglementaire

L'article L34-1 du CPCE impose 12 mois de retention pour les données de connexion. PCI-DSS exigé 1 an minimum (3 mois en ligne). Pour NIS2 et ISO 27001, viser 12 a 24 mois selon le niveau de criticite. Documenter la durée de retention par type de log, et auditer effectivement sa mise en oeuvre (la durée configurée doit correspondre a la durée reelle).