4. Corrélation
Le système SIEM établit des corrélations entre les messages d'évènement. Ceci permet au
système SIEM de détecter des anomalies (p. ex. des motifs et tendances inhabituels) qui
révèlent la présence d'activités relatives à la sécurité des données.
5. Avertissement
Lorsque des évènements potentiellement liés à la sécurité des données sont identifiés, le
système SIEM génère des alertes de sécurité. Celles-ci sont affichées via une interface
utilisateur graphique ou émises sous forme de notifications.
7.2.1.2
Structure d'un message d'évènement
Les messages d'évènement relatifs à la sécurité des données sont transmis avec les informations
suivantes à une instance de journalisation :
Élément
HEADER
PRI
VERSION
TIMESTAMP
HOSTNAME
STRUCTURED-DATA
timeQuality
MSG
MESSAGE
Command Line Interface (CLI) SINEC OS V2.4
Manuel de configuration, 10/2023, C79000-G8977-C498-07
7.2 Évènements concernant la sécurité des données
Description
Priorité du message d'évènement
La priorité est constituée des éléments suivants :
•
Severity
Gravité du message
Pour plus d'informations sur la gravité, voir "Niveaux de gravité (Page 666)".
•
Facility
Origine du message
L'origine des évènements relatifs à la Sécurité des données est toujours local0.
Numéro de version de la spécification Syslog
Horodatage du message d'évènement selon RFC 3339
Exemple : 2010-01-01T02:03:15+02:00
Émetteur du message d'évènement avec FQDN, nom d'hôte ou adresse IP
Adresse IPv4 selon RFC 1035 : Octets en notation décimale : XXX.XXX.XXX.XXX
Les indications manquantes sont remplacées par "-".
Informations relatives à la date/heure système
Exemple : [timeQuality tzKnown="0" isSynced="0"]
Le paramètre tzKnown indique si l'émetteur connaît ou non son fuseau horaire.
Options disponibles :
•
Valeur "1" = le fuseau horaire est connu.
•
Valeur "0" = le fuseau horaire est inconnu.
Le paramètre isSynced indique si l'émetteur est synchronisé ou non à une horloge
fiable, via NTP par ex.
Options disponibles :
•
Valeur "1" = la date/heure système est synchronisée.
•
Valeur "0" = la date/heure système n'est pas synchronisée.
Message d'évènement sous forme de chaîne de caractères ASCII en anglais
Sécurité des données
199