Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
NIS2 / Securite

Comparatif SIEM 2026 : Sentinel, Splunk, Elastic, Wazuh

Comparez quatre SIEM : périmètre, ingestion, conservation, coûts et exploitation. Une méthode pour choisir et tester votre solution.

Le bon SIEM est celui dont votre équipe peut exploiter les données et traiter les alertes dans votre budget. Centraliser des journaux ne suffit pas : il faut choisir les sources, vérifier leur qualité, maintenir les détections et organiser la réponse aux incidents.

Ce comparatif SIEM examine Microsoft Sentinel, Splunk Enterprise Security, Elastic Security et Wazuh. Il aide une PME, une ETI ou son prestataire à comparer des offres sur un périmètre identique. Les coûts d’ingestion et de conservation méritent autant d’attention que les démonstrations de détection.

Méthode et limites : analyse documentaire des sources officielles consultées le 26 septembre 2026, sans installation ni benchmark de ces solutions. Les fonctionnalités présentées proviennent des éditeurs. Les situations d’usage proposées sont des appréciations éditoriales à vérifier par un essai. Les offres, tarifs et options peuvent évoluer ; un devis engageant reste nécessaire.

À quoi sert un SIEM ?

Un SIEM, pour Security Information and Event Management, rassemble des événements de sécurité, permet leur recherche et aide à détecter des situations suspectes. L’objectif est de relier des faits dispersés : une connexion inhabituelle, un changement de privilèges, puis un accès à une application sensible. Microsoft décrit ainsi les fonctions de collecte, détection, investigation et réponse de Sentinel. Présentation officielle de Microsoft Sentinel.

Son utilité dépend de la chaîne complète. Une source déconnectée ou un horodatage incorrect peuvent dégrader l’investigation. Une règle efficace sur le papier peut produire trop d’alertes dans votre environnement. Le SIEM doit donc être accompagné de responsabilités et de procédures opérationnelles.

L’EDR porte d’abord sur les terminaux et leurs comportements ; le SIEM rapproche des sources plus larges. Un outil de GRC organise la gouvernance, les risques et les contrôles. Pour situer ces fonctions dans votre projet, consultez le panorama des logiciels de conformité et de cybersécurité.

Comparaison rapide des quatre offres

Le tableau indique les dimensions à explorer. Il ne constitue pas un classement de performance. Les sources et limites propres à chaque offre suivent immédiatement.

Solution Périmètre à examiner Coûts à rendre visibles Organisation à prévoir
Microsoft Sentinel SIEM cloud, connecteurs et intégration à l’environnement Microsoft Ingestion, paliers, conservation, traitements et services associés Compétences de détection et suivi des consommations
Splunk Enterprise Security Plateforme de sécurité, édition et déploiement retenus Modèle contractuel, capacité, stockage, édition Équipe capable d’administrer les données et les contenus de détection
Elastic Security SIEM en déploiement géré, Serverless ou autogéré Ressources ou consommation selon le mode, conservation, options Compétences d’intégration et de recherche adaptées
Wazuh Plateforme SIEM/XDR auto-hébergée ou Wazuh Cloud Infrastructure et temps humain, ou service cloud et rétention Administration technique et traitement des alertes à organiser

Microsoft Sentinel : surveiller les volumes et les services associés

Sentinel propose un SIEM cloud avec collecte, analyse des événements et automatisation. Sa facturation distingue plusieurs dimensions : ingestion dans les différents niveaux de données, conservation, requêtes ou traitements, selon la configuration. Le niveau Analytics prévoit un paiement à l’usage ou des paliers d’engagement. Fonctionnement de la facturation Sentinel.

Notre analyse : Sentinel est un candidat logique lorsqu’une organisation possède déjà les compétences Microsoft nécessaires et veut rapprocher ses sources dans cet environnement. Cela ne dispense pas d’étudier les connecteurs tiers, leurs prérequis et leur coût.

Demandez une simulation fondée sur vos données. Les alertes de certains produits peuvent bénéficier d’une ingestion gratuite alors que des journaux bruts associés restent facturés. Un devis doit distinguer ces flux et préciser les automatismes ou ressources complémentaires. La présence d’un connecteur ne prouve pas que tous les événements souhaités arrivent avec les champs nécessaires. Sources gratuites et coûts associés, documentation Microsoft.

Splunk Enterprise Security : préciser l’édition et le modèle commercial

Splunk présente Enterprise Security comme une plateforme de détection, d’investigation et de réponse, avec plusieurs éditions et des possibilités de déploiement cloud ou autogéré. Sa page commerciale expose plusieurs modèles de tarification, dont ceux fondés sur l’ingestion ou la charge de travail. Offres et tarification Splunk Enterprise Security.

Dans un modèle fondé sur l’ingestion, le volume de données constitue une métrique centrale. Dans un modèle fondé sur la charge, les ressources nécessaires aux recherches et analyses deviennent déterminantes. Demandez comment vos usages réels seront mesurés, notamment lorsque plusieurs analystes lancent des recherches complexes. Explication officielle des modèles Splunk.

Cette solution mérite d’être étudiée par une équipe disposant d’une exploitation sécurité structurée ou d’un prestataire capable de la prendre en charge. Cette appréciation ne signifie pas qu’une autre organisation doit l’exclure : elle doit obtenir un engagement clair sur les compétences, le paramétrage initial et la maintenance des intégrations.

Elastic Security : comparer le même mode de déploiement

Elastic documente plusieurs modes d’utilisation de sa solution de sécurité, dont des déploiements autogérés et des offres cloud. Les responsabilités d’exploitation et les fonctions disponibles dépendent du mode et du niveau souscrit. Documentation Elastic Security.

Pour Elastic Security Serverless, la page tarifaire distingue notamment l’ingestion, la conservation et les transferts sortants. Des niveaux et options modifient le périmètre. Il faut donc comparer le tarif du scénario retenu, et non associer le prix d’une offre à une fonction vue dans une autre. Tarification officielle Elastic Security Serverless.

Notre analyse : une équipe déjà familière d’Elastic peut y trouver une continuité technique intéressante. Faites néanmoins vérifier la chaîne de collecte, la normalisation des événements et les fonctions de sécurité réellement incluses. Pour une version autogérée, budgétez le dimensionnement, la disponibilité et les mises à niveau ; pour le cloud, vérifiez les limites et frais du service.

Wazuh : l’absence de licence payante ne supprime pas les coûts

Wazuh se présente comme une plateforme SIEM et XDR gratuite et open source. Sa documentation distingue l’agent, le serveur, l’indexeur et le tableau de bord. Une installation auto-hébergée vous laisse prendre en charge cette infrastructure. Guide de démarrage Wazuh.

Wazuh Cloud constitue un service commercial qui héberge et administre les composants centraux. La gestion de cette plateforme ne doit pas être assimilée, sans engagement explicite, à une prestation humaine de surveillance et de réponse. Description du service Wazuh Cloud.

Wazuh mérite une présélection si vous souhaitez maîtriser votre déploiement et disposez de compétences pour l’entretenir. La fiche Wazuh précise les licences, les fonctions et les différences entre auto-hébergement et cloud. Comparez ensuite le coût annuel de l’équipe et de l’infrastructure avec celui d’un service géré de périmètre équivalent.

Évaluer le coût complet d’un SIEM

Pour préparer un appel d’offres, mesurez les volumes par source sur une période représentative. Un jour calme sous-estime les pics liés à une activité inhabituelle ou à un incident. Distinguez les données brutes, les données effectivement ingérées et le stockage après traitement.

Poste de coût Question à inclure dans la demande
Ingestion Quelle unité est facturée, après quels filtres, avec quels dépassements ?
Conservation Quelle durée est accessible immédiatement et quelle durée est archivée ?
Recherche Les requêtes historiques, restaurations ou traitements entraînent-ils des frais ?
Intégration Qui maintient les connecteurs et les règles de lecture des événements ?
Exploitation Qui qualifie les alertes, à quelles heures et selon quels délais contractuels ?
Réversibilité Comment exporter événements, règles et dossiers d’incident, et à quel coût ?

Chiffrez trois scénarios : activité habituelle, croissance du périmètre et pic de collecte. Demandez une estimation sur trois ans intégrant le projet initial, le fonctionnement, les renouvellements et la sortie. Un prix par gigaoctet sans hypothèse de conservation ne permet pas une comparaison sérieuse.

Conservation : distinguer capacité technique et justification

Une durée de conservation affichée dans un abonnement n’est pas une durée réglementaire universelle. La CNIL recommande généralement une période glissante de six mois à un an pour les événements concernés par sa fiche de sécurité, avec des adaptations justifiées selon le contexte. Elle recommande aussi de protéger l’accès aux traces. CNIL, « Sécurité : tracer les opérations ».

Définissez donc la finalité, les personnes habilitées et la durée pour chaque famille de journaux. Évitez de recopier inutilement le contenu des données métier. Notre guide sur la traçabilité des actions portant sur les données personnelles aide à articuler journalisation et protection des données.

Tester le SIEM et son exploitation avant de s’engager

Le PoC, ou preuve de concept, doit vérifier une chaîne utile et réversible. Limitez-le à quelques sources représentatives et à des données de test ou correctement minimisées. Fixez les critères avant de commencer :

  1. Collecte fiable : les événements attendus arrivent, sont correctement horodatés et identifiables ; une interruption de collecte est détectée.
  2. Détection exploitable : des scénarios défensifs autorisés produisent des alertes compréhensibles, avec suffisamment de contexte pour décider.
  3. Travail mesuré : l’équipe comptabilise le temps de qualification, les faux positifs et les adaptations nécessaires.
  4. Historique vérifiable : un événement ancien peut être retrouvé dans le délai prévu, avec son coût de recherche ou de restauration.
  5. Sortie effective : les données et règles prévues au contrat sont exportées, les accès du pilote révoqués et les ressources arrêtées.

Si un prestataire exploite la solution, faites-lui traiter un incident fictif jusqu’à l’escalade. Qui prend la décision d’isoler un équipement ? Qui conserve les éléments d’enquête ? Qui documente la clôture ? La procédure de notification d’une cyberattaque doit recevoir les informations nécessaires à l’analyse des obligations applicables.

FAQ

Un SIEM cloud inclut-il une équipe de surveillance ?

L’hébergement de la plateforme ne décrit pas à lui seul la surveillance des alertes. Faites préciser au contrat qui qualifie les incidents, à quelles heures et avec quelles autorisations de réponse.

Comment estimer le coût d’un SIEM avant l’achat ?

Mesurez les volumes de collecte par source, puis définissez la conservation et les besoins de recherche. Faites chiffrer l’intégration, le stockage, les traitements et l’exploitation humaine, avec un scénario de croissance et un pic d’activité.

Ce qu’il faut retenir

  • Choisissez les sources à partir des incidents que vous devez pouvoir analyser.
  • Comparez ingestion, conservation, recherche et exploitation sur un périmètre identique.
  • Vérifiez la qualité des événements, l’accès à l’historique et la sortie du service pendant le pilote.

Pour suivre nos analyses pratiques sur la sécurité et la conformité numérique, inscrivez-vous à la newsletter.

Thiébaut Devergranne, docteur en droit de l’informatique, accompagne depuis plus de vingt ans les questions de protection des données et de conformité numérique. Ce comparatif documentaire ne classe pas l’efficacité technique des produits et ne vaut pas attestation de conformité.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →