Les outils de gestion des informations et des événements de sécurité (SIEM) fournissent aux professionnels de la sécurité informatique une synthèse intuitive et instantanée des systèmes de sécurité. Ils peuvent détecter des tendances anormales et potentiellement menaçantes, puis déclencher des réponses automatisées susceptibles d’éviter une catastrophe .
Des dizaines d’outils de ce type sont disponibles sur le marché, proposés notamment par des acteurs bien connus comme IBM, Microsoft et McAfee. Nous nous penchons ici sur la solution Security Event Management de SolarWinds :
Le SIEM aujourd’hui
Le marché des SIEM devrait, selon la plupart des prévisions, croître de près de 4 milliards de dollars au cours des prochaines années, soit une progression de 12 % par rapport à son niveau actuel. Cette croissance est largement alimentée par l’augmentation de la cybercriminalité, notamment parce que les acteurs étatiques mènent des attaques toujours plus agressives les uns contre les autres. Plus d’un quart de cette croissance devrait se produire en Amérique du Nord à elle seule.
Outre SolarWinds, Broadcom, Dell Technologies, Hewlett Packard Enterprise et Splunk figurent parmi les principaux fournisseurs du marché. Les administrations publiques comptent parmi les plus grands utilisateurs des technologies SIEM pour protéger les données sensibles, avec les secteurs de la santé, des télécommunications et de l’énergie.
La place de SolarWinds
Les outils SIEM combinent des outils de gestion des informations de sécurité (SIM) et des outils de gestion des événements de sécurité (SEM). Les frontières entre ces trois catégories sont souvent floues, mais historiquement, les outils SIM centralisent et analysent les fichiers journaux depuis un référentiel central. Les systèmes SIM sont avant tout axés sur les journaux. En comparaison, les outils SEM fonctionnent davantage en temps réel et recherchent sur le réseau des événements tels qu’un trafic ou une activité de compte suspects.
La situation se complique encore, car SolarWinds Security Event Manager se concentre spécifiquement sur l’analyse des journaux — le domaine traditionnel d’un SIM plutôt que d’un SEM. Une version précédente de SolarWinds SEM, alors appelée Log Event Manager, intégrait les capacités de détection de l’activité réseau, mais l’entreprise a recentré son logiciel sur l’analyse et la gestion des journaux.
À titre de distinction, cela pourrait inciter à attribuer à SolarWinds SEM le titre plus approprié de SolarWinds SIM, mais dans les deux cas, les outils SEM et SIM sont en eux-mêmes des détecteurs de menaces.
Fonctionnalités
SolarWinds Security Event Manager fait l’objet d’un développement actif et continue d’intégrer de nouvelles fonctionnalités. Parmi ses principales fonctionnalités figurent :
Gestion centralisée des journaux : fournit un affichage intuitif et simple pour gérer et analyser les journaux de l’infrastructure informatique. Le gestionnaire de journaux peut analyser les événements, établir des corrélations entre eux, suivre des métriques, rechercher des modifications, exécuter des rapports personnalisés et détecter les schémas suspects dans les journaux pouvant annoncer une cyberattaque.
Détection des menaces : SEM est fourni avec une base de données des menaces et compare les données de journaux en temps réel, à l’échelle du système, avec cette base afin de repérer des corrélations indiquant une attaque potentielle. SEM répertorie les adresses IP malveillantes, les acteurs malveillants, les hôtes potentiellement infectés, les réseaux de zombies et les spammeurs, puis fournit des rapports sur les tentatives d’accès provenant de ces sources. SEM intègre également un outil de détection des réseaux de zombies qui analyse les paquets de données sur ses serveurs afin d’identifier des schémas anormaux et des comportements inhabituels.
Réponse automatisée : SEM peut arrêter les processus suspects, déconnecter les utilisateurs, mettre les machines en quarantaine, bloquer des adresses IP et même bloquer les périphériques USB, selon la configuration de l’administrateur. Il peut également être configuré pour envoyer des notifications par e-mail aux membres de l’équipe et alerter tout le monde d’une compromission potentielle.
Gestion de la conformité : surveillance et audit en temps réel pour détecter les violations de la conformité informatique. SEM déclenche des réponses automatisées aux violations, comme le blocage d’adresses IP, la réinitialisation de mots de passe et l’envoi d’alertes. Il génère également des rapports de conformité conformes aux normes réglementaires, telles que HIPAA ou SOX.
Moteur de corrélation des événements : ingère les données de journaux provenant de nombreuses sources, notamment des serveurs, des pare-feu, des fournisseurs cloud tiers et des applications de sécurité. Ces données sont normalisées et présentées dans un format unifié, ce qui améliore leur visualisation et permet aux équipes de sécurité informatique de repérer rapidement les tendances.
Détection des attaques par cross-site scripting : examine les journaux provenant de plusieurs sources afin de détecter les attaques XSS et d’y répondre.
Rapports post-compromission : crée des visualisations pour faciliter l’analyse criminalistique et l’audit.
Détection des menaces internes : les comptes à privilèges peuvent causer d’importants dégâts s’ils tombent entre de mauvaises mains. SolarWinds SEM peut établir une référence historique de l’activité utilisateur prévisible, puis signaler en temps réel les activités potentiellement anormales ou malveillantes.
Personnalisation poussée : les utilisateurs peuvent configurer le système avec leurs propres alertes, déclencheurs, mots-clés, notifications, filtres, rapports et recherches. Bien que le système soit conçu pour recueillir tous les journaux provenant de partout, il est possible de limiter le périmètre afin de surveiller uniquement certaines sources.
Cas d’utilisation
SolarWinds SEM sert principalement à regrouper toutes les informations consignées dans les journaux et à les présenter de manière claire et cohérente, en temps réel. Les journaux anciens sont compressés et archivés, tandis que les plus récents restent disponibles et peuvent être consultés.
Les comptes utilisateurs peuvent également être surveillés facilement avec SolarWinds SEM. Les administrateurs peuvent voir quels comptes sont connectés et depuis quel emplacement, mais aussi connaître les types de périphériques utilisés ou déterminer si un utilisateur est connecté depuis un bureau distant.
La surveillance de l’intégrité des fichiers empêche les acteurs malveillants de dissimuler les traces de leurs activités. À l’instar de la surveillance des comptes utilisateurs, l’outil d’intégrité des fichiers de SEM consigne toutes les tentatives d’accès aux fichiers protégés et crée une chaîne d’audit, de sorte que les dommages puissent être suivis, annulés ou isolés.
Facteurs différenciants
SolarWinds SEM cherche à se distinguer sur deux points essentiels. Premièrement, sa configuration est relativement simple : peu de réglages complexes sont nécessaires pour qu’il fonctionne dès sa mise en service.
Deuxièmement, s’il ne s’agit pas de l’option la moins chère du marché, SolarWinds propose une solution SEM globalement moins coûteuse que celles de ses principaux concurrents. Elle repose également sur une tarification plus simple et plus transparente, à partir de 2 639 dollars pour l’achat définitif du produit, mais l’abonnement constitue aussi une option.
Évaluations
Les utilisateurs actuels et passés de SolarWinds SEM attribuent au produit une note collective de 4 étoiles sur 5 sur G2. De nombreux avis font état d’une satisfaction à l’égard du prix compétitif du produit et saluent la simplicité de son déploiement.
Les évaluateurs apprécient la facilité de compréhension des conditions de licence, comparées à celles de concurrents aux offres plus obscures. Le tableau de bord est également largement plébiscité pour sa simplicité d’utilisation, tandis que le service client est jugé réactif et serviable.
Fait intéressant, si de nombreux clients trouvent SolarWinds SEM facile à utiliser, quelques-uns ont rencontré des difficultés pour configurer le service en fonction de leurs besoins spécifiques. La capacité de mise à l’échelle a également été jugée limitée.
Conclusion
Le marché est très encombré et, si SolarWinds SEM est compétitif en matière de prix, il n’offre peut-être pas autant de fonctionnalités et de possibilités de mise à l’échelle que certains clients le souhaiteraient.
Pour les clients des grandes entreprises à la recherche d’un outil SIEM conçu pour détecter les menaces persistantes avancées grâce à une combinaison d’analyse des journaux et de suivi des événements réseau, il existe des dizaines d’options robustes, puissantes et bien plus coûteuses.
Pour les entreprises de taille plus modeste disposant de budgets plus limités, SolarWinds SEM est un outil de sécurité puissant et performant, qui pourrait être idéal pour leurs besoins.