Elouan

SIEM, EDR, XDR, NDR, SOAR : qui fait quoi

Le vocabulaire des outils de détection démêlé : ce que voit chaque outil, ce qu'il ne voit pas, et comment ils s'assemblent dans un centre de supervision.

Elouan

Série Détection et supervision · article 1 sur 4
  1. SIEM, EDR, XDR, NDR, SOAR : qui fait quoi
  2. Trier une alerte : de la notification à la décision
  3. IOC, IOA, TTP et la pyramide de la douleur
  4. La chasse aux menaces (threat hunting)

Le monde de la détection adore les acronymes : SIEM, EDR, XDR, NDR, SOAR, MDR… Ils désignent des outils différents, qui voient des choses différentes. Comprendre ce que fait chacun, et surtout ce qu’il ne voit pas, est indispensable pour savoir où chercher pendant une investigation.

Le principe : collecter, détecter, répondre

Toute chaîne de détection repose sur trois étapes :

  1. Collecter des données : journaux des systèmes, télémétrie des postes, trafic réseau.
  2. Détecter : repérer dans ces données ce qui ressemble à une attaque, grâce à des règles, des comportements anormaux ou de la threat intelligence.
  3. Répondre : qualifier l’alerte, investiguer, contenir.

Les outils se distinguent par ce qu’ils collectent et par ce qu’ils permettent de faire.

Le SIEM : la mémoire centrale

Un SIEM (Security Information and Event Management) reçoit les journaux de toutes les sources : systèmes (événements Windows, syslog), équipements réseau (pare-feu, proxy, VPN), applications, annuaires, cloud, et les alertes des autres outils de sécurité.

Il les :

  • normalise : les met dans un format commun pour pouvoir les comparer ;
  • corrèle : relie des événements de sources différentes (une connexion VPN, puis une ouverture de session, puis un accès à un serveur) ;
  • alerte selon des règles ;
  • conserve, pour pouvoir remonter dans le temps pendant une enquête.

Exemples : Splunk, Elastic, Microsoft Sentinel, IBM QRadar, et en open source Wazuh.

Un SIEM ne voit que ce qu’on lui donne

Si les journaux d’authentification, de création de processus ou de DNS n’y sont pas envoyés, le SIEM est aveugle sur ces sujets. Et sans règles adaptées ni analystes pour traiter ses alertes, il ne sert qu’à stocker. Le choix des sources et des règles compte plus que l’outil lui-même.

Les règles de détection peuvent s’écrire dans le langage de chaque SIEM (SPL pour Splunk, KQL pour Sentinel et Elastic…), ou dans un format générique comme Sigma, que l’on convertit ensuite pour chaque outil.

L’EDR : les yeux sur chaque machine

Un EDR (Endpoint Detection and Response) est un agent installé sur chaque poste et serveur. Il enregistre en continu :

  • les processus (avec leur parent, leur ligne de commande, leur hash) ;
  • les fichiers créés et modifiés ;
  • les connexions réseau de chaque processus ;
  • les modifications du registre et certains accès à la mémoire.

Il détecte des comportements suspects (Office qui lance PowerShell, accès à la mémoire de lsass.exe, suppression des copies de restauration), même sans fichier malveillant connu. Et surtout, il permet d’agir à distance : isoler la machine du réseau, tuer un processus, récupérer un fichier, lancer une collecte.

Antivirus et EDR

L’antivirus classique cherche surtout des fichiers connus. L’EDR observe ce qui se passe. Les solutions actuelles (Microsoft Defender for Endpoint, CrowdStrike, SentinelOne…) combinent généralement les deux fonctions.

Le XDR : relier les sources

Le XDR (Extended Detection and Response) étend la logique de l’EDR à d’autres sources : messagerie, identité (connexions, annuaire), cloud, réseau. La corrélation est intégrée, souvent au sein d’un même écosystème d’éditeur. Il recoupe en partie le rôle du SIEM, mais avec des données plus riches et des actions de réponse directement disponibles.

Le NDR : ce que dit le réseau

Le NDR (Network Detection and Response) analyse le trafic réseau : métadonnées des flux, requêtes DNS, poignées de main TLS, parfois le contenu. Des outils comme Zeek ou Suricata (en open source) en sont les briques de base.

Il voit ce que les agents ne voient pas :

  • les équipements sans agent (imprimantes, caméras, systèmes industriels, appliances) ;
  • les mouvements latéraux et les scans internes ;
  • les communications de commande et contrôle (beaconing) et les exfiltrations ;
  • l’activité d’une machine dont l’EDR a été désactivé.

The Practice of Network Security Monitoring, de Richard Bejtlich, reste la référence sur cette approche fondée sur le réseau.

Le SOAR : automatiser la réponse

Le SOAR (Security Orchestration, Automation and Response) automatise les tâches répétitives à l’aide de playbooks :

  • enrichir une alerte (réputation d’une IP, d’un domaine ou d’un hash, informations sur l’utilisateur et la machine) ;
  • créer et mettre à jour les tickets ;
  • déclencher des actions (isoler une machine, bloquer une adresse, désactiver un compte), avec ou sans validation humaine.

Il fait gagner un temps précieux aux analystes, à condition que les procédures soient claires avant d’être automatisées.

Récapitulatif

OutilDonnéesPoints fortsAngles morts
SIEMJournaux de toutes les sourcesVue d’ensemble, corrélation, historiqueDépend des sources et des règles
EDRActivité des postes et serveursDétail des processus, action à distanceÉquipements sans agent, agent désactivé
XDRPostes + messagerie + identité + cloudCorrélation intégrée, réponse rapideSouvent lié à un écosystème d’éditeur
NDRTrafic réseauÉquipements sans agent, mouvements latéraux, C2Contenu chiffré, trafic hors réseau
SOARAlertes des autres outilsAutomatisation, rapiditéN’invente pas les procédures

L’organisation d’un SOC

Un SOC (Security Operations Center) rassemble les outils, les analystes et les procédures. Il s’organise souvent en niveaux :

NiveauRôle
N1Surveille les alertes, les trie et les qualifie, applique les procédures, escalade
N2Investigue en profondeur, mène la réponse sur les incidents confirmés
N3Traite les cas complexes, mène la chasse aux menaces, crée et améliore les détections

Autour du SOC, on trouve souvent une équipe de réponse à incident (CSIRT ou CERT), de threat intelligence, et les équipes d’ingénierie qui maintiennent les outils. Beaucoup d’organisations sous-traitent tout ou partie de cette surveillance à un prestataire (offres « MDR » ou SOC externalisé).

L’article suivant détaille le cœur du travail d’un analyste : trier une alerte.

L'essentiel

  • SIEM : collecte, normalise et corrèle les journaux de toutes les sources, déclenche des alertes et permet la recherche historique (Splunk, Elastic, Microsoft Sentinel, Wazuh, QRadar…).
  • EDR : agent sur les postes et serveurs qui enregistre les processus, fichiers, connexions et registre, détecte les comportements suspects et permet d'agir (isoler, tuer un processus).
  • XDR : étend la logique de l'EDR à plusieurs sources (poste, messagerie, identité, cloud, réseau) avec une corrélation intégrée, souvent chez un même éditeur.
  • NDR : analyse le trafic réseau (métadonnées, flux, parfois contenu) pour détecter ce qui passe sous les radars des postes : appareils sans agent, mouvements latéraux, C2.
  • SOAR : automatise et orchestre la réponse (enrichissement, tickets, actions de confinement) à l'aide de playbooks.
  • Un outil ne vaut que par ses sources et ses règles : un SIEM sans les bons journaux ou un EDR mal déployé ne détecte rien.
  • Un SOC s'organise souvent en niveaux : N1 trie et qualifie les alertes, N2 investigue, N3 traite les cas complexes, la chasse aux menaces et l'amélioration des détections.

Idées reçues

Un SIEM suffit-il à détecter les attaques ?

L'erreur courante. Répondre oui, c'est son rôle.

En réalité. Un SIEM ne voit que les journaux qu'on lui envoie, et n'alerte que sur les règles qu'on lui donne. Sans journaux pertinents (authentifications, processus, DNS, proxy, EDR…), sans règles adaptées et sans analystes pour traiter les alertes, il ne détecte rien. C'est un outil, pas une solution complète.

Quelle différence entre un antivirus et un EDR ?

L'erreur courante. Dire que l'EDR est un antivirus plus récent.

En réalité. Un antivirus classique cherche surtout des fichiers connus (signatures) et les bloque. Un EDR enregistre en continu l'activité de la machine (processus, connexions, modifications), détecte des comportements suspects même sans fichier malveillant connu, et permet d'investiguer et d'agir à distance (isoler la machine, récupérer des fichiers). Les solutions actuelles combinent souvent les deux.

Pourquoi un NDR reste-t-il utile quand tous les postes ont un EDR ?

L'erreur courante. Dire qu'il fait doublon.

En réalité. Tous les équipements ne peuvent pas porter d'agent : imprimantes, caméras, équipements industriels, appliances réseau, machines non gérées, et parfois des serveurs où l'EDR a été désactivé par l'attaquant. Le réseau, lui, voit passer leurs échanges. Un NDR aide aussi à repérer les mouvements latéraux et les communications de C2.

Tester ses connaissances

Références

  • The Practice of Network Security MonitoringRichard Bejtlich · No Starch Press
  • Security Operations Center : Building, Operating, and Maintaining your SOCJoseph Muniz, Gary McIntyre, Nadhem AlFardan · Cisco Press
  • Crafting the InfoSec PlaybookJeff Bollinger, Brandon Enright, Matthew Valites · O'Reilly

Textes de référence en ligne