Prendre rendez-vous

Systèmes de détection des attaques (SzA)

Comment mettre en œuvre de manière structurée l'obligation d'utiliser des systèmes de détection des attaques selon le § 31 BSIG – du guide d'orientation du BSI aux preuves à fournir, en passant par les sources de journaux et le detection engineering.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

3domaines du guide d'orientation du BSI : journalisation, détection et réaction
0–5modèle de degrés de mise en œuvre – en principe, au moins le degré 3 pour la preuve
3ans entre les preuves selon le § 39 BSIG (auparavant tous les deux ans)
222techniques dans la matrice Enterprise ATT&CK v19 – avec 15 tactiques et 475 sous-techniques

En Allemagne, les opérateurs d'installations critiques sont légalement tenus d'utiliser des systèmes de détection des attaques (Systeme zur Angriffserkennung, SzA) – une obligation régie, depuis la transposition de NIS2, par le § 31, alinéa 2, BSIG. Le BSI précise ce qui est considéré comme approprié dans son guide d'orientation (Orientierungshilfe), avec des exigences MUSS, SOLLTE et KANN (« doit », « devrait », « peut ») et un modèle de degrés de mise en œuvre de 0 à 5. Mais l'efficacité réelle de la détection des attaques ne se joue pas sur le papier : elle dépend de la couverture des sources de journaux, de la qualité des règles de détection et de processus de réaction réellement pratiqués. Cet article met en perspective le cadre juridique, les exigences du BSI et les briques techniques – des règles Sigma et du mapping ATT&CK au cycle de vie des cas d'usage.

De l'obligation à la preuve

Cinq jalons, de la première édition du guide du BSI à ATT&CK v19 – toucher un jalon pour les détails.

L'essentiel en un coup d'œil

Six blocs thématiques — toucher pour déplier.

Briques technologiques en interaction

SIEM, EDR et NDR en comparaison – aucun outil ne satisfait à lui seul aux exigences ; ce qui est déterminant, c'est la couverture documentée de l'ensemble du périmètre.

Analyse centralisée
  • Collecte et corrèle de manière centralisée les données de journaux issues de sources hétérogènes.
  • Assure l'analyse continue et automatisée exigée, avec alerte en cas de dépassement de seuils.
données de journauxsources hétérogènesalerte

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Bundesrepublik Deutschland / gesetze-im-internet.de · 2025

Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen (BSIG)

Nouvelle version issue de la loi de transposition de NIS2, en vigueur depuis le 06.12.2025 ; les dispositions déterminantes sont le § 2 (définition légale des SzA), le § 31, alinéa 2 (obligation d'utilisation pour les opérateurs d'installations critiques) et le § 39 (preuves tous les trois ans).

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2024

Orientierungshilfe zum Einsatz von Systemen zur Angriffserkennung, Version 1.1

Précise les exigences MUSS, SOLLTE et KANN relatives à la journalisation, à la détection et à la réaction et définit le modèle de degrés de mise en œuvre 0–5 pour la fourniture des preuves.

The MITRE Corporation · 2026

MITRE ATT&CK v19 (Updates – April 2026)

Version actuelle de la base de connaissances ; matrice Enterprise avec 15 tactiques, 222 techniques et 475 sous-techniques comme taxonomie de référence pour le mapping de couverture de la détection.

SigmaHQ · 2026

About Sigma – Sigma Detection Format

Documentation du format de signature ouvert basé sur YAML pour les événements de journaux, y compris la conversion dans les langages de requête SIEM via sigma-cli et pySigma.

SigmaHQ (GitHub) · 2026

SigmaHQ/sigma – Main Sigma Rule Repository

Dépôt de règles maintenu par la communauté, dont les règles de détection peuvent être traduites en requêtes SIEM spécifiques aux produits.

Rendre votre détection des attaques prête pour l'audit ?

Nous vous accompagnons dans l'analyse d'écarts par rapport au guide d'orientation du BSI, dans le detection engineering et dans la fourniture des preuves selon le § 39 BSIG. Contactez-nous pour un premier entretien sans engagement.