Guide · Comprendre

SIEM pour PME : définition, utilité et mise en place.

Le SIEM est l'outil qui permet de voir une attaque pendant qu'elle se déroule, plutôt que des mois plus tard. Longtemps réservé aux grands groupes, il est aujourd'hui à la portée d'une PME. Voici comment.

Qu'est-ce qu'un SIEM ?

SIEM signifie Security Information and Event Management, soit « gestion des informations et des événements de sécurité ». Concrètement, c'est une plateforme qui :

  1. collecte les journaux (logs) produits par vos équipements : connexions, erreurs, modifications de fichiers, trafic réseau, alertes antivirus ;
  2. normalise ces données hétérogènes pour les rendre comparables ;
  3. corrèle les événements entre eux à l'aide de règles de détection ;
  4. alerte lorsqu'un scénario suspect est reconnu ;
  5. conserve l'historique pour enquêter après coup et prouver ce qui s'est passé.

La force du SIEM est la corrélation. Un échec de connexion isolé ne signifie rien. Cinquante échecs sur un compte administrateur, suivis d'une connexion réussie depuis un pays inhabituel puis de la création d'un nouveau compte : c'est un scénario d'attaque, et seul un outil qui voit tout l'ensemble peut le reconnaître.

Pourquoi une PME en a-t-elle besoin ?

Les PME ne sont pas épargnées : Cybermalveillance.gouv.fr a accompagné plus de 500 000 victimes en 2025, et le piratage de compte y figure comme première menace pour les professionnels. Trois raisons rendent la détection indispensable :

1. Le temps joue contre vous

Selon le rapport Cost of a Data Breach 2025 d'IBM, il faut en moyenne 241 jours pour identifier et contenir une violation. Pendant ce temps, l'attaquant explore le réseau, vole des données, prépare un chiffrement. Plus la détection est tardive, plus les dégâts et les coûts augmentent.

2. Le RGPD vous demande de comprendre vite

En cas de violation de données personnelles, vous avez 72 heures pour la notifier à la CNIL, avec sa nature, son ampleur et ses conséquences probables. Sans journaux centralisés, il est très difficile de répondre à ces questions. Nous détaillons ces obligations dans notre guide violation de données et RGPD.

3. Vos clients et partenaires posent des questions

Questionnaires de sécurité des grands comptes, exigences contractuelles, souscription d'une assurance cyber : la capacité à démontrer une surveillance et une traçabilité devient un critère de sélection.

SIEM, antivirus, EDR, SOC : qui fait quoi ?

Ces outils ne sont pas concurrents : ils se complètent.

BriqueRôleCe qu'elle ne fait pas
AntivirusBloque les fichiers malveillants connus sur un poste.Ne voit pas un attaquant qui utilise des comptes légitimes.
EDRAnalyse le comportement sur chaque poste et peut isoler une machine.Vision limitée au périmètre des postes équipés.
SIEMCorrèle les événements de toutes les sources (postes, serveurs, réseau, cloud).Ne décide rien seul : il faut lire et qualifier ses alertes.
SOCL'équipe et les processus qui exploitent le SIEM au quotidien.Sans outil de collecte, il n'a rien à analyser.

Pour une PME, le bon point de départ est souvent un SIEM qui intègre aussi des fonctions de type XDR (comme Wazuh), exploité par un prestataire : c'est le principe du SOC managé.

Quelles sources surveiller en priorité ?

Collecter tout sans discernement est une erreur classique : coûteux en stockage, bruyant, et inutile. Commencez par les sources qui révèlent les attaques les plus fréquentes :

  • Authentifications : Active Directory, Microsoft 365, VPN. C'est là que se voient les piratages de compte.
  • Serveurs : fichiers, applications métier, bases de données. Les cibles de valeur.
  • Postes de travail : exécutions suspectes, alertes antimalware, modifications de configuration.
  • Pare-feu et réseau : connexions entrantes bloquées, flux sortants inhabituels, scans.
  • Sauvegardes : échecs ou suppressions, souvent précurseurs d'un rançongiciel.

Mettre en place un SIEM en 5 étapes

  1. Cadrer : inventaire du parc, des risques prioritaires, des obligations (RGPD, PCI-DSS, exigences clients).
  2. Dimensionner : où héberger la plateforme (VM existante, VPS, machine dédiée), quelle capacité de stockage, quelle durée de conservation.
  3. Déployer : installation de la plateforme, des agents et des intégrations, puis tests de détection.
  4. Régler : les premières semaines servent à éliminer les faux positifs et à ajuster les seuils à votre activité normale.
  5. Exploiter : lire les alertes, les qualifier, réagir, et maintenir la plateforme à jour. C'est l'étape qui fait toute la valeur, et celle que les PME sous-estiment le plus.

Combien de temps ? Pour une PME de quelques dizaines de postes, un déploiement opérationnel prend en général une semaine avec un prestataire rodé, sans interruption de service.

Les erreurs les plus fréquentes

  • Installer sans régler : une configuration par défaut produit des milliers d'alertes par jour. Trop de bruit, et plus personne ne regarde.
  • N'avoir personne pour lire les alertes : un SIEM sans exploitation est un coffre-fort de journaux, pas un dispositif de détection.
  • Oublier la rétention : sans historique suffisant, impossible de remonter le fil d'une intrusion ancienne. La CNIL recommande de conserver les journaux entre six mois et un an.
  • Négliger la plateforme elle-même : elle doit être mise à jour, sauvegardée et protégée comme n'importe quel serveur sensible.

Open source ou solution commerciale ?

Les SIEM commerciaux sont souvent facturés au volume de données ingérées, ce qui devient vite prohibitif pour une PME et incite à collecter moins. Les solutions open source comme Wazuh offrent un socle complet (collecte, corrélation, intégrité des fichiers, détection de vulnérabilités) sans licence. Le coût se déplace vers ce qui a vraiment de la valeur : l'intégration, le réglage et l'exploitation.

En contrepartie, l'open source demande des compétences pour être bien déployé et maintenu. C'est précisément le rôle d'un prestataire spécialisé.


Vous voulez savoir si un SIEM est pertinent pour votre PME ?

Réservez un diagnostic gratuit de 15 minutes : on regarde votre parc et on vous répond franchement.