SIEM : centraliser et corréler les événements
10 min · Intermédiaire · 7 août 2026
Au-delà du simple stockage
Un SIEM (Security Information and Event Management) centralise les logs de sources hétérogènes (serveurs web, pare-feu, systèmes d’authentification), les normalise dans un format commun, puis en corrèle les évènements. Sans corrélation, un SIEM ne serait qu’un très gros fichier de logs, pas un outil de détection.
Un évènement isolé est souvent du bruit
Un échec de connexion, pris seul, ne dit presque rien : une faute de frappe explique la quasi-totalité des cas. Le même échec, replacé dans un ensemble plus large, change de sens :
from collections import defaultdict
evenements = [
{"heure": "14:20:01", "ip": "198.51.100.23", "compte": "alice", "resultat": "echec"},
{"heure": "14:20:03", "ip": "198.51.100.23", "compte": "bob", "resultat": "echec"},
{"heure": "14:20:05", "ip": "198.51.100.23", "compte": "carol", "resultat": "echec"},
{"heure": "14:20:08", "ip": "198.51.100.23", "compte": "admin", "resultat": "succes"},
{"heure": "14:21:00", "ip": "203.0.113.7", "compte": "alice", "resultat": "echec"},
]
# Correlation : regrouper les echecs par adresse IP source
echecs_par_ip = defaultdict(list)
for evenement in evenements:
if evenement["resultat"] == "echec":
echecs_par_ip[evenement["ip"]].append(evenement["compte"])
for ip, comptes in echecs_par_ip.items():
if len(comptes) >= 3:
print(f"ALERTE : {ip} a echoue sur {len(comptes)} comptes differents : {comptes}")
print(" -> pattern de credential stuffing (comptes multiples, meme source)")
else:
print(f"bruit : {ip} -> {len(comptes)} echec(s), rien de concluant seul") L’échec isolé de 203.0.113.7 sur le compte d’Alice reste du bruit. Les trois échecs de 198.51.100.23 sur trois comptes distincts, en quelques secondes, forment un pattern nettement plus parlant.
Attention
Remarque aussi la connexion réussie sur le compte « admin », juste après la rafale d’échecs depuis la même adresse. Prise isolément, une connexion réussie ne déclenche jamais rien. Corrélée à ce contexte précis, elle mérite une vérification immédiate : c’est exactement ce qu’une analyse isolée, ligne par ligne, aurait manqué.
Ce que corréler exige en amont
Cette corrélation ne fonctionne que si les évènements partagent un format exploitable : mêmes noms de champs, horodatages sur la même échelle. C’est le rôle de la normalisation, souvent la partie la moins visible mais la plus déterminante du travail d’un SIEM.