Un SIEM collecte les journaux des pare-feu, serveurs, applications infonuagiques et postes de travail, puis corrèle les événements pour détecter des schémas suspects — échecs de connexion, changements de privilèges ou exfiltration. Pour les organisations réglementées au Canada, le SIEM soutient les pistes d’audit exigées lors d’incidents LPRPDE. Un SOC géré filtre le bruit pour ne garder que les alertes actionnables. La réussite dépend de la couverture des journaux : sans envoi d’événements, des angles morts persistent. Commencez par l’identité, le courriel et le périmètre, puis élargissez avec la maturité.