Correlatie houdt in dat meerdere gebeurtenissen met elkaar in verband worden gebracht.
Laten we een eenvoudig voorbeeld nemen.
Een SIEM ontvangt:
Evenement 1
47 mislukte authenticatiepogingen op één account.
Dan :
Evenement 2
Authenticatie geslaagd vanaf een ongebruikelijk IP-adres.
Dan :
Evenement 3
Een nieuw beheerdersaccount aanmaken.
Dan :
Evenement 4
Toegang tot meerdere kritieke servers.
Dan :
Evenement 5
PowerShell uitvoeren.
Afzonderlijk hoeven deze gebeurtenissen geen kritiek alarm te veroorzaken.
Wanneer ze met elkaar in verband worden gebracht, kunnen ze een veel ernstiger aanvalsscenario vormen.
Het SIEM-systeem kan vervolgens een waarschuwing van het volgende type genereren:
"Vermoedelijke inbreuk op een vertrouwelijk account."
Deze mogelijkheid vormt een fundamenteel verschil tussen:
logboeken verzamelen
En
Logboeken daadwerkelijk gebruiken om bedreigingen te detecteren.