Oui, on peut faire cohabiter deux SIEM pendant la transition et c’est même une pratique recommandée ! Voici pourquoi :
- Assurer la continuité de la détection : Pas de « trou de surveillance » pendant le basculement.
- Valider les nouveaux cas d’usage : Comparer les alertes entre l’ancien et le nouveau SIEM.
- Migrer progressivement les sources de logs : Certaines sources sont critiques ou complexes, mieux vaut les migrer une par une.
- Former les analystes au nouveau SIEM pendant que l’ancien reste opérationnel.
- Tester la performance, la corrélation, les tableaux de bord du nouveau SIEM avec du vrai trafic.