Het SIEM-systeem wordt vaak beschouwd als een van de centrale componenten van een:
Beveiligingsoperatiecentrum—SOC.
De missie van het SOC omvat onder meer:
- het milieu in de gaten houden;
- bedreigingen detecteren;
- analyseer de waarschuwingen;
- onderzoek de incidenten;
- de reactie coördineren;
- Verbeter de detectiemogelijkheden.
SIEM levert een groot deel van het benodigde basismateriaal voor deze activiteit.
De keten kan als volgt worden vereenvoudigd:
Bronnen → SIEM → Detectie → Waarschuwing → Analyse → Onderzoek → Reactie
Een SIEM is echter geen SOC.
Een SIEM-systeem zonder processen, relevante regels en analisten kan een enorm aantal waarschuwingen genereren zonder de beveiliging significant te verbeteren.