Het SIEM-systeem wordt vaak beschouwd als een van de centrale componenten van een:

Beveiligingsoperatiecentrum—SOC.

De missie van het SOC omvat onder meer:

  • het milieu in de gaten houden;
  • bedreigingen detecteren;
  • analyseer de waarschuwingen;
  • onderzoek de incidenten;
  • de reactie coördineren;
  • Verbeter de detectiemogelijkheden.

SIEM levert een groot deel van het benodigde basismateriaal voor deze activiteit.

De keten kan als volgt worden vereenvoudigd:

Bronnen → SIEM → Detectie → Waarschuwing → Analyse → Onderzoek → Reactie

Een SIEM is echter geen SOC.

Een SIEM-systeem zonder processen, relevante regels en analisten kan een enorm aantal waarschuwingen genereren zonder de beveiliging significant te verbeteren.

Categorieën: