Mis à jour le 25 sept. 2026 · 11 min de lecture

SIEM : mon comparatif des solutions de gestion des journaux de sécurité

Un SIEM centralise et corrèle les journaux de votre système d'information pour détecter les attaques. Voici mon comparatif des solutions SIEM : éditeurs européens, plateformes internationales et open source, modèles de prix relevés à la source, et ce que la CNIL et l'ANSSI recommandent.
Choix de l'expert
Tehtris
Tehtris
Lire l'avis
Filtres :

Logiciels de SIEM

13 résultats trouvés

Tehtris

Tehtris

Top 1

Plateforme XDR française avec EDR Optimus, SIEM, SOAR et surveillance managée, développée en France et hébergée en Europe.

Voir le site internet
Splunk Enterprise Security

Plateforme de détection, d'investigation et de réponse aux menaces de Splunk (groupe Cisco), avec SIEM, SOAR et UEBA, en cloud ou sur site.

Voir le site internet
Microsoft Sentinel
•Essai gratuit

SIEM natif cloud de Microsoft, facturé à la donnée analysée, avec une part d'ingestion gratuite pour certains journaux.

Essayer gratuitement
Elastic Security
•Essai gratuit

SIEM et plateforme d'opérations de sécurité bâtis sur la pile Elastic, en cloud ou auto-hébergés.

Essayer gratuitement
Wazuh
Gratuit /mois•Plan gratuitEssai gratuit

Plateforme de sécurité open source qui réunit SIEM et XDR, sans coût de licence, avec une version hébergée payante.

Essayer gratuitement
Sekoia

Plateforme SOC française (Rennes) qui réunit SIEM, SOAR et renseignement sur les menaces, facturée au nombre d'actifs.

Voir le site internet
IBM QRadar SIEM

SIEM d'IBM, associé à QRadar SOAR pour la réponse aux incidents.

Voir le site internet
Cortex XSIAM

Plateforme d'opérations de sécurité de Palo Alto Networks, présentée comme un remplaçant du SIEM traditionnel, XDR inclus.

Voir le site internet
Google Security Operations

Plateforme cloud de Google qui réunit SIEM, SOAR et renseignement sur les menaces, facturée à l'ingestion.

Voir le site internet
Guardsix

Plateforme de sécurité européenne (ex-Logpoint) qui réunit SIEM, analyse réseau et SOAR, déployable sur site.

Voir le site internet
Cyrille ADAMCyrille ADAMÉditorial La Fabrique

Guide pour bien choisir son logiciel de siem

Un SIEM, pour Security Information and Event Management, centralise les journaux de votre système d'information (serveurs, postes, pare-feu, applications, comptes cloud), les corrèle et déclenche une alerte quand une suite d'évènements ressemble à une attaque. C'est l'outil de base d'un centre de supervision de la sécurité, ou SOC.

Voici mon comparatif des solutions SIEM, avec ce que les autres comparatifs laissent de côté : ce que la CNIL et l'ANSSI disent de la conservation des journaux, les modèles de prix qui font fortement varier la facture, et la vraie question pour une PME ou une ETI, qui surveillera les alertes.

SIEM, SOAR, XDR, SOC : qui fait quoi ?

  • SIEM : collecte, conserve et corrèle les journaux de toutes les sources, et produit des alertes.
  • SOAR : automatise la réponse, par exemple bloquer un compte ou isoler une machine quand une alerte se confirme. Beaucoup de SIEM l'intègrent désormais.
  • XDR : part des postes de travail (l'EDR) et élargit la détection à la messagerie, au réseau et au cloud. Les frontières avec le SIEM s'estompent : plusieurs éditeurs vendent les deux dans une même plateforme.
  • SOC : ce n'est pas un logiciel, c'est l'équipe, interne ou externalisée, qui exploite ces outils et traite les alertes.

Comment fonctionne un SIEM

  1. La collecte : le SIEM reçoit les journaux des serveurs, postes, pare-feu, applications et services cloud, par des agents, des flux réseau ou des connecteurs.
  2. La normalisation : il met ces journaux dans un format commun pour pouvoir les comparer.
  3. La corrélation : des règles de détection repèrent les enchaînements suspects, par exemple plusieurs échecs de connexion suivis d'une connexion réussie depuis un pays inhabituel.
  4. L'alerte et l'investigation : l'analyste reçoit une alerte, reconstitue la chronologie et décide de la réponse.
  5. La conservation : les journaux sont gardés pendant la durée prévue, pour les enquêtes et les contrôles.

Les fonctionnalités à comparer

  • Connecteurs pour vos sources réelles (Microsoft 365, pare-feu, EDR, applications métier).
  • Règles de détection prêtes à l'emploi, mises à jour par l'éditeur, et possibilité d'écrire les vôtres.
  • Analyse du comportement des utilisateurs (UEBA), pour repérer un compte qui agit anormalement.
  • Automatisation de la réponse (SOAR), intégrée ou connectable.
  • Recherche et tableaux de bord, y compris des rapports de conformité.
  • Gestion multi-clients, si un prestataire exploite le SIEM pour vous.

SIEM, XDR et IA : où va le marché

Deux mouvements redessinent le marché. Le SIEM et le XDR se rapprochent : plusieurs éditeurs vendent désormais une plateforme unique qui collecte les journaux et pilote aussi la réponse sur les postes. Et l'IA s'installe dans les outils d'analyse : Microsoft présente Sentinel comme un « SIEM natif cloud conçu pour l'IA », et Splunk décrit Enterprise Security comme une plateforme qui « s'intègre parfaitement à l'IA agentique, au SOAR, à l'UEBA, et au SIEM ». Pour un acheteur, l'enjeu reste le même : une IA ne remplace pas l'analyste qui décide, elle l'aide à trier les alertes.

Les solutions SIEM comparées

Les solutions françaises et européennes

Sekoia, éditeur rennais, présente Sekoia Defend comme une « plateforme SOC unifiée, tout-en-un et souveraine », qui intègre SIEM, automatisation de la réponse et renseignement sur les menaces. Sa facturation repose sur le nombre d'actifs à protéger, et non sur le volume de données : un avantage pour prévoir son budget.

Tehtris, éditeur français, propose un module SIEM au sein de sa plateforme XDR, décrit comme assurant « collecte, archivage, corrélation et alerte 24/7 », avec des solutions développées en France et hébergées en Europe.

Guardsix, le nouveau nom de Logpoint depuis mars 2026, est un éditeur danois présent à Paris. Sa plateforme réunit SIEM, analyse réseau et automatisation, et peut être déployée sur vos propres serveurs.

Les plateformes internationales

Microsoft Sentinel est le SIEM en cloud de Microsoft, l'option naturelle si votre système d'information repose sur Microsoft 365 et Azure. Splunk Enterprise Security, qui fait désormais partie de Cisco, est disponible en cloud comme sur vos propres serveurs. Google Security Operations réunit SIEM, automatisation et renseignement sur les menaces dans le cloud de Google.

IBM QRadar SIEM est toujours commercialisé par IBM, mais l'activité QRadar en mode SaaS a été cédée à Palo Alto Networks en 2024, qui pousse sa plateforme Cortex XSIAM, présentée comme un remplaçant du SIEM traditionnel. Exabeam a fusionné avec LogRhythm en juillet 2024 et vend à la fois un SIEM en cloud et le SIEM LogRhythm à héberger chez soi. Rapid7 Incident Command, qui remplace InsightIDR, est facturé au nombre d'actifs.

Les solutions open source

Wazuh est une plateforme open source qui réunit SIEM et XDR, sans coût de licence, installable dans le cloud ou sur vos serveurs, avec une version hébergée payante. Elastic Security s'appuie sur la pile Elastic, issue de l'open source, avec une offre en cloud facturée au volume. Graylog propose une version gratuite, Graylog Open, publiée sous licence SSPL, qui n'est pas une licence open source au sens strict, et des offres payantes dont une dédiée à la sécurité.

Attention à l'open source gratuit : la licence ne coûte rien, mais l'installation, le réglage des règles de détection, le stockage et surtout l'exploitation au quotidien demandent des compétences que peu de PME ont en interne.

Combien coûte un SIEM ? Les modèles de prix

C'est là que les SIEM se distinguent le plus, et c'est souvent ce qui décide. Quatre logiques coexistent :

  • Au volume de données ingérées : le modèle historique. Elastic Security affiche en cloud des prix à partir de 0,09 $ par Go ingéré, plus 0,017 $ par Go conservé et par mois, pour sa formule d'entrée. Microsoft Sentinel facture aussi à la donnée analysée, avec jusqu'à 5 Mo d'ingestion gratuite par utilisateur et par jour pour certains journaux de sécurité clés. Google Security Operations facture à l'ingestion, avec un an de conservation inclus.
  • Au nombre d'actifs : Sekoia et Rapid7 facturent selon le nombre d'actifs protégés. Sekoia précise que sa facturation se fait « sans notion de débit de données » : ajouter des sources de journaux ne fait pas grimper la facture.
  • Au nombre d'agents : la version hébergée de Wazuh démarre à 571 $ par mois jusqu'à 100 agents.
  • Au forfait annuel : Graylog Security démarre à 18 000 $ par an, à partir de 10 Go par jour.

Splunk, IBM, Exabeam, Guardsix et Palo Alto Networks ne publient pas de prix. Les prix cités sont ceux affichés par les éditeurs le 24 septembre 2026, en dollars quand ils les affichent en dollars. Dans tous les cas, suivez le conseil de l'ANSSI plus bas : n'envoyez au SIEM que les journaux utiles à la détection, c'est le premier levier d'économie.

Combien de temps conserver les journaux ?

C'est la question qui dimensionne votre SIEM, et donc son prix. La réponse française tient en deux textes.

La CNIL a publié une recommandation sur la journalisation (délibération n° 2021-122 du 14 octobre 2021). Pour les journaux des accès aux applications qui traitent des données personnelles, elle écrit : « La Commission recommande de conserver ces données pendant une durée comprise entre six mois et un an. » Elle admet une durée plus longue dans certains cas, par exemple pour des analyses post-attaque ou post-intrusion, et jusqu'à trois ans pour des besoins de contrôle interne : « Dans les cas les plus courants, une durée maximale de trois ans pourra ainsi être justifiée. » Deux limites à connaître : la recommandation ne vise pas la journalisation périmétrique (pare-feu, proxy, équipements réseau), et la CNIL la présente comme ni prescriptive ni exhaustive.

L'ANSSI renvoie à ce cadre dans son guide sur l'architecture d'un système de journalisation. Sa recommandation R25 demande de « configurer des durées de rétention des journaux conformes à la réglementation », et elle précise que « la détection d'une attaque avérée ou suspectée est un cas valide pour justifier d'une conservation de journaux au-delà de leur durée réglementaire ».

Le même guide donne un conseil d'économie que les éditeurs mettent rarement en avant : dans un SIEM, « il convient d'intégrer les seuls journaux utiles à la détection des incidents et d'écarter les journaux spécifiquement collectés à des fins de conformité ». Les journaux gardés pour la seule conformité peuvent donc être archivés ailleurs, sur un stockage moins cher que le SIEM, souvent facturé au volume.

Les recommandations de l'ANSSI pour bien démarrer

Avant de choisir un outil, le guide de journalisation de l'ANSSI fixe l'ordre des travaux. Trois recommandations en particulier :

  • Collecter largement, en commençant par la sortie vers Internet : « La journalisation doit être activée et paramétrée sur un large nombre d'équipements du SI, en commençant par ceux qui composent les passerelles Internet sécurisées » (R2).
  • Synchroniser les horloges : « Les horloges des équipements doivent être synchronisées sur plusieurs sources de temps internes cohérentes entre elles » (R5). Sans cela, impossible de reconstituer la chronologie d'une attaque.
  • Centraliser : « Les journaux de l'ensemble des équipements du SI doivent être collectés puis transférés sur un ou plusieurs serveurs centraux dédiés » (R9).

Le SIEM vient ensuite : l'ANSSI le décrit comme un outil plus élaboré permettant de corréler les évènements et de déclencher des alertes.

SIEM ou SOC managé : qui regarde les alertes ?

Un SIEM ne sert à rien si personne ne lit ses alertes. Pour une PME ou une ETI sans équipe de sécurité, la question n'est donc pas seulement quel logiciel acheter, mais qui le fera tourner, jour et nuit. L'ANSSI le recommande explicitement : « En cas d'externalisation du stockage ou de la corrélation de journaux, il est recommandé d'avoir recours à un prestataire de détection des incidents de sécurité qualifié par l'ANSSI. »

Ces prestataires, dits PDIS, « supervisent en temps réel les activités au sein d'un système d'information pour détecter toute activité anormale ou potentiellement malveillante », selon le catalogue de l'agence. Dans son édition du 15 septembre 2026, sept sont qualifiés : Advens, Airbus Protect, Eviden France, Le Groupe La Poste, Orange Cyberdefense, Sopra Steria Infrastructures and Security et Thales Cyber Solutions.

NIS2 : des délais qui supposent de détecter

La directive européenne NIS2 (directive (UE) 2022/2555), dont la transposition en France est toujours en cours en septembre 2026, impose aux entités concernées des mesures qui comprennent au moins « la gestion des incidents ». Son article 23 fixe des délais serrés en cas d'incident important : une alerte précoce « dans les 24 heures après avoir eu connaissance de l'incident important », une notification « dans les 72 heures », puis « un rapport final au plus tard un mois après la présentation de la notification d'incident ». Tenir ces délais suppose d'avoir centralisé ses journaux avant l'incident, pas après. Pour le calendrier de transposition et les seuils, voyez mon comparatif des solutions EDR.

Comment choisir son SIEM

  • Qui exploitera l'outil ? Sans analystes en interne, commencez par chercher un prestataire de SOC, idéalement qualifié par l'ANSSI, et choisissez le SIEM avec lui, ou prenez une plateforme vendue avec un service managé.
  • Quel modèle de prix ? Estimez votre volume de journaux par jour avant de demander un devis. Si ce volume est élevé ou difficile à prévoir, un prix au nombre d'actifs protège votre budget.
  • Où sont hébergées les données ? Un SIEM concentre les informations les plus sensibles de votre système d'information. Demandez le pays d'hébergement, et s'il existe une option sur vos propres serveurs.
  • Quelle intégration ? Vérifiez les connecteurs pour vos sources réelles : Microsoft 365, pare-feu, EDR, applications métier. Un SIEM qui ne lit pas vos journaux principaux ne détectera rien.
  • Quelle conservation ? Calez la durée de conservation sur la recommandation de la CNIL et sur vos obligations, et archivez à part les journaux gardés pour la seule conformité.

Questions Fréquentes

C'est quoi un SIEM ?
Un SIEM (Security Information and Event Management) est un logiciel qui centralise les journaux d'un système d'information (serveurs, postes, pare-feu, applications, cloud), les corrèle et déclenche des alertes quand une suite d'évènements ressemble à une attaque. L'ANSSI le décrit comme un outil permettant de corréler les évènements et de déclencher des alertes.
Quelle est la différence entre un SIEM et un SOC ?
Le SIEM est un logiciel ; le SOC est l'équipe, interne ou externalisée, qui l'exploite et traite ses alertes. Pour externaliser, l'ANSSI recommande de recourir à un prestataire de détection des incidents de sécurité (PDIS) qualifié : sept le sont dans l'édition du 15 septembre 2026 de son catalogue.
Quel est le meilleur SIEM ?
Il n'y en a pas un pour tous. Microsoft Sentinel s'impose si vous êtes sous Microsoft 365 et Azure ; Splunk Enterprise Security, Google Security Operations et IBM QRadar sont les grandes plateformes internationales ; Sekoia, Tehtris et Guardsix (ex-Logpoint) sont les options européennes ; Wazuh, Elastic Security et Graylog pour qui veut partir de l'open source. Le critère décisif reste qui exploitera l'outil.
Existe-t-il un SIEM gratuit ou open source ?
Oui. Wazuh est une plateforme open source qui réunit SIEM et XDR, sans coût de licence. Graylog Open est gratuit, sous licence SSPL, qui n'est pas une licence open source au sens strict. Elastic Security s'appuie sur la pile Elastic. Gratuit ne veut pas dire sans coût : installation, règles de détection, stockage et exploitation demandent des compétences.
Combien coûte un SIEM ?
Tout dépend du modèle de prix : au volume de journaux ingérés (Elastic, à partir de 0,09 $ par Go en cloud ; Microsoft Sentinel ; Google Security Operations), au nombre d'actifs (Sekoia, Rapid7), au nombre d'agents (Wazuh Cloud, à partir de 571 $ par mois jusqu'à 100 agents) ou au forfait (Graylog Security, à partir de 18 000 $ par an). Splunk, IBM et Exabeam ne publient pas de prix.
Combien de temps faut-il conserver les journaux ?
Pour les journaux d'accès aux applications traitant des données personnelles, la CNIL recommande une durée comprise entre six mois et un an (délibération n° 2021-122 du 14 octobre 2021), et jusqu'à trois ans dans certains cas de contrôle interne. La recommandation ne vise pas les journaux périmétriques comme ceux des pare-feu. L'ANSSI admet une conservation plus longue en cas d'attaque avérée ou suspectée.
Quelle est la différence entre SIEM et XDR ?
Le SIEM part des journaux de toutes les sources et les corrèle. Le XDR part des postes de travail, avec l'EDR, et étend la détection à la messagerie, au réseau et au cloud. Les deux se rapprochent : plusieurs éditeurs, comme Wazuh, Tehtris ou Palo Alto Networks avec Cortex XSIAM, les vendent dans une même plateforme.
Un SIEM est-il obligatoire avec NIS2 ?
La directive NIS2 ne cite aucun outil. Mais elle impose la gestion des incidents et des délais de notification serrés : une alerte précoce dans les 24 heures après avoir eu connaissance d'un incident important, une notification dans les 72 heures, un rapport final au plus tard un mois après. Centraliser ses journaux avant l'incident est le moyen le plus sûr de tenir ces délais.
Cyrille ADAM
Cyrille ADAMÉditorial La Fabrique

Recherche globale

Recherchez parmi les agences, logiciels et articles de La Fabrique du Net.