Le SIEM peut également aider les équipes d’audit à répondre à certaines questions :
- Qui a accédé à cette ressource ?
- Quand ?
- Depuis quelle machine ?
- Quel administrateur a effectué cette modification ?
- Quand cette configuration a-t-elle changé ?
- Qui a créé ce compte ?
- Qui a supprimé cet utilisateur ?
- Quelle activité a eu lieu avant l’incident ?
La capacité à retrouver ces informations peut être essentielle.