Un SIEM peut mettre en évidence différents types d’anomalies.
Par exemple :
- connexion depuis un pays inhabituel ;
- connexion à une heure inhabituelle ;
- multiplication des échecs d’authentification ;
- création inattendue d’un compte ;
- élévation de privilèges ;
- exécution inhabituelle de PowerShell ;
- modification d’une politique de sécurité ;
- désactivation d’un antivirus ;
- connexion à un serveur critique ;
- transfert massif de fichiers ;
- trafic réseau inhabituel ;
- modification de règles firewall ;
- suppression de logs ;
- accès inhabituel à une base de données.
L’objectif n’est pas simplement de détecter une signature connue.
Un SIEM correctement configuré peut également rechercher des enchaînements comportementaux.