Expérience vécue dans une entreprise de taille conséquente, côté surveillance sécurité, on avait un périmètre très restreint: collecte de logs applicatifs (apache, SAP, Oracle, homemade), des logs firewall, quelques logs proxy, et un peu de log systèmes (dont toute cette partie accès sur les serveurs). Ca nous générait environ 200 eps (ce qui est vraiment rien dans ce contexte), on avait, en compressé environ 150mo par jour d'archive, conservable sur l'année.
Dans des cas plus gros, où tu rentres à plus de 7000 eps, ben tu vas pouvoir approcher ou dépasser le giga en compressé, que tu dois stocker sur une année.
Quand tu commences à réfléchir à une politique de log management, il va y avoir une question d'analyse des logs en post-mortem (donc après un incident), à ce moment là, tu vas être content de savoir qu'après avoir accès à zestedesavoir.com, l'utilisateur toto a supprimé des fichiers, puis a tenté de faire un bruteforce de compte.
C'est assez résumé comme réflexion, mais aujourd'hui les capacités de stockage sont telles qu'en plus des réglementations qui vont t'imposer 1 an de conservation de certains logs, tu vas avoir 20,30,40 To de stockage. Les problématiques de stockage sont pas vraiment les plus chiantes à régler.