Administrer une plateforme SIEM
Pour les équipes qui exploitent la plateforme au quotidien : la maintenir disponible, garantir que les sources émettent, et diagnostiquer sans attendre un prestataire.
Vous exploitez la plateforme, pas seulement les alertes
Ce parcours vise les administrateurs sécurité, ingénieurs système et exploitants qui ont la responsabilité de la plateforme elle-même : sa disponibilité, sa capacité, ses sources et sa rétention.
À l’issue, vous devez pouvoir installer un collecteur, raccorder une nouvelle source, comprendre pourquoi un index sature et rétablir une collecte interrompue sans assistance extérieure. Tout se pratique sur un laboratoire dédié, où une erreur de manipulation n’a aucune conséquence.
Administration système Linux ou Windows, notions de réseau et de journalisation. Aucune connaissance préalable du SIEM n’est requise.
Compétences visées
- Décrire l’architecture de la plateforme et le rôle de chaque composant
- Installer et configurer les agents et collecteurs
- Raccorder une source et valider sa normalisation
- Dimensionner les index et piloter la rétention
- Gérer les accès, les rôles et les comptes de service
- Sauvegarder et restaurer la configuration
- Diagnostiquer une perte de collecte et la corriger
- Suivre la consommation de licence
Cinq modules
| Module | Contenu | Format |
|---|---|---|
| 1 · Architecture | Composants de la plateforme, flux de données, modèles de déploiement autonome ou distribué, dimensionnement. | Cours et étude de cas |
| 2 · Installation | Mise en place des composants, configuration initiale, sécurisation des accès, certificats. | Travaux pratiques |
| 3 · Sources de données | Agents, collecteurs, formats, extraction des champs, normalisation vers un schéma commun. | Travaux pratiques |
| 4 · Exploitation | Index, rétention, capacity planning, sauvegarde et restauration, gestion de la licence. | Travaux pratiques |
| 5 · Diagnostic | Sources silencieuses, dérives de parsing, saturation, lecture des journaux internes, méthode d’investigation. | Ateliers de résolution |
Organisation
| Durée | 4 à 5 jours selon la plateforme et le niveau initial du groupe |
| Public | Administrateurs sécurité, ingénieurs système, exploitants |
| Effectif | 4 à 8 participants, pour garantir l’accès aux travaux pratiques |
| Environnement | Plateforme de laboratoire dédiée, distincte de tout environnement de production |
| Plateformes couvertes | Splunk, Microsoft Sentinel, Elastic Security, OpenText ArcSight, Wazuh |
| Format | Sur site, à distance en classe virtuelle, ou mixte |
| Suivi | Support de cours conservé et session de consolidation à distance incluse |
Construisons votre session
Dites-nous quelle plateforme vous exploitez et le niveau de vos équipes. Nous adaptons le programme et vous proposons un devis.