L'analyse de sécurité consiste à collecter, enrichir et analyser les données télémétriques de sécurité afin de permettre à une équipe de détecter le comportement des attaquants, de mener des enquêtes en tenant compte du contexte et d'apporter une réponse adaptée. Il s'agit d'une discipline opérationnelle, et non pas simplement d'un référentiel de journaux, d'un tableau de bord ou d'une catégorie de produits.
Il s'agit d'un besoin opérationnel. Le rapport « M-Trends 2026 » de Mandiant a révélé que la durée médiane mondiale de présence des intrusions sur lesquelles l'entreprise a enquêté est passée de 11 à 14 jours en 2025. Ce constat ne s'applique pas à toutes les intrusions, mais il montre pourquoi les équipes doivent transformer les éléments de preuve dispersés en une décision défendable avant que l'attaquant ne progresse.
Qu'est-ce que l'analyse de la sécurité ?
L'analyse de la sécurité combine les données de sécurité, les méthodes de détection, le contexte et les processus de travail des analystes afin de répondre à quatre questions :
- Quelles activités se déroulent dans l'environnement ?
- Quelle activité est considérée comme malveillante, anormale ou s'inscrivant dans une séquence préoccupante ?
- Quel est le degré d'urgence, compte tenu des identités, des actifs et des données concernés, ainsi que de l'évolution de l'attaque ?
- Quels éléments viennent étayer la validation, la maîtrise et l'amélioration ?
Les journaux enregistrent les événements. L'analyse permet de mettre en évidence les relations qui comptent. Une connexion réussie peut sembler banale. En revanche, une connexion observée pour la première fois, suivie d'un changement de rôle privilégié, d'une activité inhabituelle au niveau de l'API d'cloud et d'un transfert de données, constitue un cas d'analyse à part. La valeur réside dans les liens, le contexte et l'explication, et non dans le volume d'événements.
Pourquoi l'analyse de la sécurité est-elle importante ?
Les entreprises hybrides combinent des systèmes sur site, des services d’ cloud , des fournisseurs d’identité, des applications SaaS, des terminaux et des technologies opérationnelles. Les attaquants franchissent ces frontières. Un contrôle peut révéler le signal initial, tandis qu’une autre source fournit les éléments permettant de confirmer l’intention ou l’ampleur de l’attaque.
L'analyse de la sécurité aide les équipes à passer d'alertes fragmentées à un récit prêt à servir de base à une enquête. Elle soutient les objectifs « Détection » et « Réponse » du Cadre de cybersécurité 2.0 du NIST, tout en s'appuyant sur la gouvernance, la connaissance des actifs, le traitement des données et les pouvoirs d'intervention. Les six fonctions du NIST — Gouverner, Identifier, Protéger, Détecter, Réagir et Récupérer — sont interconnectées et ne constituent pas une simple liste linéaire d'outils.
L'objectif n'est pas de maximiser le nombre d'alertes ou le volume de données collectées. Il s'agit plutôt d'améliorer la couverture des comportements à fort impact, de réduire les tâches sans suite et de contenir les menaces confirmées à l'aide de mesures de contrôle adaptées.
Comment fonctionne l'analyse de sécurité
| Scène |
Objectif |
À quoi ressemble la qualité ? |
| Collecter |
Recueillir les données de télémétrie pertinentes pour les risques prioritaires. |
Propriétaires connus des données, durée de conservation, contrôles de qualité et couverture intentionnelle. |
| Normaliser et enrichir |
Rendre les événements comparables et leur donner un contexte. |
Les analystes peuvent identifier l'entité, l'actif, le propriétaire, la date et la source sans avoir à effectuer de recherches manuelles. |
| Détecter et établir des corrélations |
Identifiez les menaces connues, les écarts inhabituels et les activités associées. |
Les détections expliquent en quoi elles sont importantes et fournissent des éléments probants à l'appui. |
| Établir des priorités et mener des recherches |
Classez les tâches en fonction de leur niveau de confiance, de leur impact et de leur progression. |
Les analystes partent d'un récit et peuvent accéder aux données sous-jacentes. |
| Réagir et s'améliorer |
Maîtriser les menaces identifiées et optimiser le processus de travail. |
La réponse est encadrée, documentée et évaluée par rapport aux résultats. |
Ce processus s'inscrit dans une boucle de rétroaction. Un incident confirmé peut mettre en évidence une source de données manquante, un champ d'enrichissement insuffisant, un seuil inadapté ou un responsable de la réponse mal défini. Les programmes bien rodés s'appuient sur ces constatations pour améliorer le flux de travail, et ne se contentent pas d'ajouter davantage d'alertes.
Les données qui rendent l'analyse de sécurité utile
Commencez par vous poser des questions, plutôt que de vous imposer comme principe général de collecter systématiquement tous les événements. Les recommandations du NIST en matière de gestion des journaux mettent l'accent sur la planification, la protection et l'utilisation efficace des journaux. Choisissez les données de télémétrie en fonction du comportement qu'une équipe doit valider, ainsi que des contraintes liées à la confidentialité, aux coûts et à la durée de conservation.
| Domaine des données |
Exemples |
Question à laquelle elle répond |
| Identité |
Authentification, authentification multifactorielle (MFA), modifications apportées aux annuaires et aux rôles, événements liés aux comptes de service et aux jetons. |
Une identité est-elle utilisée d'une manière qui va à l'encontre des droits d'accès prévus ? |
| Cloud et le SaaS |
Journaux d'audit, appels API, administration des locataires, partage et activité des charges de travail. |
Un identifiant, un jeton ou une ressource fait-il l'objet d'une utilisation abusive ? |
| Réseau |
Flux, DNS, métadonnées de protocole et éléments de preuve issus des paquets, le cas échéant. |
Observe-t-on des activités de reconnaissance, des déplacements latéraux, des opérations de commandement et de contrôle ou des transferts de données inhabituels ? |
| Endpoint et application |
Événements liés aux processus, à la configuration, à l'authentification et aux applications. |
L'équipe est-elle en mesure de vérifier ce qui s'est passé sur un serveur ou un service ? |
| Contexte des actifs et de l'activité |
Responsabilité, caractère critique, exposition et sensibilité des données. |
Quel sera l'impact probable, et qui devrait décider de la réponse à apporter ? |
La qualité des données est tout aussi importante que leur volume. La synchronisation temporelle, la résolution des identités, l'exhaustivité des champs, l'attribution des sources et la conservation des preuves déterminent si un analyste est en mesure de reconstituer une séquence.
Les méthodes d'analyse à l'origine des alertes
L'analyse de la sécurité combine plusieurs méthodes, car les attaquants n'agissent pas toujours de manière prévisible.
- Les signatures et les indicateurs permettent d'identifier les artefacts malveillants connus et les activités récurrentes.
- Les règles et les corrélations établissent des liens entre des événements connexes, tels qu'une connexion à risque et une modification des privilèges.
- La détection des anomalies met en évidence les écarts significatifs, tels qu’un volume inhabituel d’accès aux données ou une opération d’administration observée pour la première fois.
- L'analyse comportementale définit des modèles de référence pour les utilisateurs, les appareils, les charges de travail et les entités, puis hiérarchise les écarts significatifs.
- Les renseignements sur les menaces apportent des informations contextuelles sur l'infrastructure, les vulnérabilités et les techniques utilisées, mais doivent être validés à la lumière des éléments concrets disponibles localement.
- L'analyse effectuée par les analystes permet d'évaluer l'impact sur l'activité et d'autoriser la mise en œuvre d'une réponse. Elle reste indispensable lorsque l'automatisation accélère le triage.
Le recoupement des détections avec MITRE ATT&CK peut améliorer la couverture et les discussions relatives aux tests. Cela ne prouve pas qu’une détection présente un signal suffisant ni que le processus d’investigation fonctionne. Testez les détections à l’aide de scénarios représentatifs et utilisez les retours des analystes pour en évaluer la qualité.
Analyse de la sécurité vs. SIEM, XDR, SOAR, UEBA et NDR
| Terme |
Fonction principale |
Lien avec l'analyse de la sécurité |
| SIEM |
Collecte, stocke, analyse et met en corrélation les événements. |
Il fournit souvent des données et un espace de travail pour les analystes, mais ne couvre pas l'ensemble de la discipline. |
| XDR |
Établit des liens entre les détections et le contexte d'intervention dans différents domaines. |
Peut mettre en œuvre des analyses interdomaines lorsque les données disponibles sont suffisantes. |
| SOAR |
Coordonne les guides d'intervention et les workflows de réponse. |
Met en œuvre la mesure approuvée une fois que l'analyse et l'enquête ont permis d'établir un niveau de confiance suffisant. |
| UEBA |
Analyse le comportement des utilisateurs et des entités. |
Une méthode spécialisée pour détecter les accès inhabituels et l'utilisation abusive des identifiants. |
| NDR |
Détecte et analyse les comportements sur le réseau. |
Fournit des indices sur les interactions et les déplacements au sein de l'environnement. |
La question essentielle n'est pas de savoir si une organisation maîtrise tous les domaines. Il s'agit plutôt de déterminer si un incident lié à une identité suspecte peut être mis en relation avec des mesures d'cloud , l'activité du réseau, des preuves d'endpoint et un processus de réponse responsable.
Cloud, l'analyse des réseaux et l'analyse comportementale dans le modèle par piliers
L'analyse de la sécurité est la discipline principale. L'analyse des Cloud s, l'analyse des réseaux et l'analyse comportementale constituent des sous-thèmes importants et interdépendants, car chacune d'entre elles répond à une question d'enquête distincte.
Analyse de Cloud
Cloud L'analyse de sécurité applique des méthodes analytiques aux données natives d'cloud, notamment les événements liés aux identités et aux jetons, les journaux d'audit du plan de contrôle, les appels d'API et l'activité des charges de travail. Elle permet d'enquêter sur des activités techniquement valides mais inhabituelles sur le plan opérationnel, telles qu'une séquence d'opérations effectuée à l'aide d'une identité compromise ou d'un jeton autorisé.
Analyse de la sécurité réseau
L'analyse de la sécurité réseau s'appuie sur le trafic et les métadonnées pour mettre en évidence des activités que les journaux « endpoint » ou « cloud » ne permettent pas toujours d'expliquer pleinement. Elle peut fournir des preuves de reconnaissance, de déplacement latéral, de commandement et de contrôle, ou de transfert de données inhabituel.
Analyse comportementale
L'analyse comportementale établit des références pour les utilisateurs, les appareils, les charges de travail et d'autres entités, puis met en évidence les écarts significatifs. Elle vient compléter les signatures et les règles, en particulier lorsqu'un pirate utilise des identifiants, des outils ou des protocoles légitimes.
Quatre cas d'utilisation à forte valeur ajoutée
| Cas d'utilisation |
Des éléments permettant d'établir un lien |
Résultat |
| Utilisation abusive des identifiants |
Connexion, authentification à plusieurs facteurs (MFA), appareil, privilège, SaaS et activité liée à l'cloud . |
Il convient de distinguer les accès courants des activités nécessitant un contrôle d'identité. |
| Cloud abus administratif |
Auditer les événements, l'utilisation des jetons, les autorisations, les séquences API et le niveau de criticité des actifs. |
Déterminez si un changement est autorisé, s'il comporte des risques ou s'il s'inscrit dans une démarche de persistance. |
| Mouvement latéral |
Événements liés à l'identité, contexte d'endpoint , communications réseau et rôles des ressources. |
Déterminer où un attaquant s'est déplacé et quelle est la réponse appropriée. |
| Transfert temporaire ou exfiltration de données |
Modèles d'accès aux données, modifications apportées au partage, flux réseau, activité d'cloud , et sensibilité des données. |
Déterminer si ce mouvement relève d'une activité commerciale ou constitue une infraction potentielle. |
Pour chaque cas d'utilisation, documentez les données de télémétrie requises, la logique de détection, les étapes d'investigation, le responsable de la réponse et les critères de réussite. Un maillon manquant correspond à une lacune à combler.
Un plan de mise en œuvre rapide
Jours 1 à 30 : définir la décision et les éléments probants
Choisissez entre trois et cinq comportements d'attaquants ayant des conséquences graves. Pour chacun d'entre eux, identifiez le processus métier concerné, les sources de données requises, les exigences en matière de conservation des preuves, les contraintes liées à la protection de la vie privée et l'autorité chargée d'intervenir. Définissez ce que doit contenir une alerte prête à faire l'objet d'une enquête.
Jours 31 à 60 : mise en place et test du flux de travail
Normalisez les champs essentiels, déterminez le contexte lié à l'identité et aux actifs, affinez les détections et testez le parcours de l'analyste à l'aide de données représentatives. Évaluez à quelle fréquence les analystes doivent s'écarter du flux de travail pour obtenir des éléments de preuve essentiels. Ajustez les seuils en fonction des résultats des enquêtes, et non en fonction d'objectifs arbitraires liés au volume d'alertes.
Jours 61 à 90 : mise en œuvre et amélioration
Documentez les procédures, déterminez dans quels cas l’automatisation peut apporter une valeur ajoutée ou constituer un frein, et analysez les premières enquêtes clôturées. Améliorez la qualité des données, la couverture de détection et les transferts avec les équipes chargées de la réponse aux incidents, de l’informatique, de la sécurité des systèmes d’ cloud et de la gestion des identités avant de passer au cas d’utilisation suivant.
Comment évaluer une solution d'analyse de la sécurité
Évaluez des scénarios, et non des listes de fonctionnalités. Demandez à voir une enquête réaliste, depuis la détection du signal initial jusqu'à la décision de l'analyste.
| Question d'évaluation |
Pièces à demander |
| Cela peut-il expliquer une détection ? |
Événements liés, motif clair de l'alerte, horodatages et mention de la source. |
| Permet-il de relier des domaines ? |
Une enquête permettant de remonter jusqu'à des éléments d'cloud, de réseau ou de endpoint . |
| Les analystes peuvent-ils le valider efficacement ? |
Contexte des entités, tableaux de synthèse sur les données d'appui et processus de travail documenté. |
| Peut-on le réguler ? |
Contrôles des données, responsabilité de la détection, procédures de test, modifications des seuils et validations des interventions. |
| Peut-il démontrer sa valeur ? |
Mesures relatives à la prise en charge des comportements prioritaires, à la durée des enquêtes, à l'efficacité des alertes et au délai de maîtrise. |
L'IA peut faciliter la synthèse, l'enrichissement, la mise en corrélation et les étapes courantes du flux de travail. Il ne faut toutefois pas considérer qu'elle remplace le jugement de l'analyste. Les équipes ont toujours besoin de personnes pour valider les éléments probants, comprendre l'impact sur l'activité et approuver les mesures radicales.
Indicateurs témoignant d'une amélioration
- Contenu : comportements prioritaires étayés par des données probantes, détection, enquête et procédures d'intervention.
- Qualité du signal : enquêtes prioritaires débouchant sur une décision utile, accompagnées d'une justification des faux positifs.
- Efficacité des enquêtes : délai écoulé entre le déclenchement de l'alerte et la validation ou la clôture.
- Contennement : délai écoulé entre la confirmation d'un incident et la mise en œuvre d'une mesure approuvée.
- Qualité des données : exhaustivité, latence et durée de conservation des données de télémétrie requises.
- Taux d'apprentissage : améliorations apportées aux données, à la détection et au guide opérationnel à la suite d'enquêtes et d'exercices.
Il faut replacer les indicateurs dans leur contexte. Une résolution plus rapide ne constitue pas une amélioration si elle traduit un rejet prématuré, et un volume d’alertes plus élevé n’est pas nécessairement négatif lorsqu’une détection testée apporte une couverture utile.
Le point de vue de l'Vectra AI
Vectra AI aborde l'analyse de la sécurité en mettant en corrélation les comportements des attaquants à travers les environnements réseau, d'identité, d'cloud, SaaS et d'IA. Les équipes chargées d'évaluer un workflow inter-domaines peuvent explorer les aspects liés à la détection, à l'investigation et à la réponse aux menaces. Pour connaître la prochaine étape à envisager, consultez le cas d'utilisation consacré à l'optimisation de la détection et de la réponse aux menaces.
Conclusion
L'analyse de sécurité permet de transformer les données de télémétrie distribuées en décisions de sécurité plus éclairées lorsqu'elle s'articule autour des comportements prioritaires des attaquants, de preuves exploitables pour les enquêtes et d'une réponse encadrée. Les analyses Cloud, réseau et comportementales fournissent chacune des éléments de preuve importants, mais leur valeur s'accroît lorsqu'une équipe parvient à les relier pour former un récit cohérent et défendable, et à agir en conséquence.