Le SIEM n’est pas uniquement destiné aux attaquants externes.
Il peut également contribuer à détecter des comportements internes inhabituels.
Par exemple :
- consultation massive de fichiers
- accès à des ressources sans rapport avec les fonctions
- utilisation inhabituelle d’un compte privilégié
- téléchargement massif
- modification de permissions
- accès hors horaires habituels.
Attention toutefois :
une anomalie n’est pas nécessairement une fraude. Le SIEM identifie des événements ou des comportements à investiguer ; il ne doit pas être utilisé pour conclure automatiquement à une faute humaine.