Ce que ça change par rapport à un SIEM classique
Les SIEM traditionnels facturent au volume ingéré. La conséquence est connue de toutes les équipes qui en exploitent un : on arbitre en permanence sur ce qu'on garde, et on finit par ne plus collecter ce dont on aurait besoin le jour de l'incident. Le modèle de Falcon Next-Gen SIEM déplace cet arbitrage et rend tenable la collecte large.
Ce qu'on y met
La télémétrie d'endpoint
Déjà présente nativement, sans connecteur ni transformation. C'est la donnée la plus riche et la plus coûteuse à conserver ailleurs.
Les journaux des équipements tiers
Pare-feu, proxy, VPN, contrôleurs de domaine, plateformes cloud, SaaS. C'est là que se voient les intrusions qui ne passent pas par un poste.
Le renseignement sur les menaces
Les indicateurs sont appliqués rétroactivement : un marqueur publié aujourd'hui est confronté aux journaux des mois passés.
Les détections de nos règles propriétaires
Notre orchestrateur pousse ses propres corrélations dans la plateforme, pour que l'analyste n'ait qu'une console à regarder.
Le critère qui décide vraiment
La question n'est pas la vitesse de recherche mais la profondeur de rétention. Le jour où une intrusion est découverte, la première question est « depuis quand ». Une rétention de trente jours répond toujours : nous ne savons pas. C'est le premier paramètre que nous discutons.
Autres solutions opérées.
- SIEMManageEngine
Log360
Gestion unifiée des journaux, audit de l'Active Directory, analyse comportementale et conformité, sur site ou en cloud. Une alternative crédible quand la souveraineté ou le budget commandent.
- EDRCrowdStrike
Falcon — Endpoint Detection & Response
La détection et la réponse sur les terminaux, socle de toute chaîne de défense. Un agent léger, une console unique, et la capacité d'isoler une machine avant que l'attaquant ne se propage.
- ITPCrowdStrike
Falcon Identity Threat Protection
Surveillance de l'Active Directory et des annuaires cloud : élévations de privilèges, comptes de service oubliés, authentifications anormales, et blocage conditionnel en temps réel.
Un besoin ? Une question ?
Nos experts en cybersécurité sont à votre disposition. Démonstration du NextGen-SOC, audit ou simple échange — c'est par ici.
