Correlatie houdt in dat meerdere gebeurtenissen met elkaar in verband worden gebracht.

Laten we een eenvoudig voorbeeld nemen.

Een SIEM ontvangt:

Evenement 1

47 mislukte authenticatiepogingen op één account.

Dan :

Evenement 2

Authenticatie geslaagd vanaf een ongebruikelijk IP-adres.

Dan :

Evenement 3

Een nieuw beheerdersaccount aanmaken.

Dan :

Evenement 4

Toegang tot meerdere kritieke servers.

Dan :

Evenement 5

PowerShell uitvoeren.

Afzonderlijk hoeven deze gebeurtenissen geen kritiek alarm te veroorzaken.

Wanneer ze met elkaar in verband worden gebracht, kunnen ze een veel ernstiger aanvalsscenario vormen.

Het SIEM-systeem kan vervolgens een waarschuwing van het volgende type genereren:

"Vermoedelijke inbreuk op een vertrouwelijk account."

Deze mogelijkheid vormt een fundamenteel verschil tussen:

logboeken verzamelen

En

Logboeken daadwerkelijk gebruiken om bedreigingen te detecteren.

Categorieën: