Een bedrijf kan miljoenen gebeurtenissen naar zijn SIEM-systeem sturen en toch een gebrekkig overzicht behouden.
Waarom?
Omdat sommige logboeken het volgende kunnen zijn:
- nutteloos
- onvolledig
- verkeerd geconfigureerd
- te breedsprakig
- onjuiste tijdstempel
- slecht gestandaardiseerd
- Zonder context.
Daarom moet er een logstrategie worden gedefinieerd. NIST beveelt specifiek een gestructureerde aanpak voor logbeheer aan, in plaats van simpelweg gegevens te verzamelen.