Moderne cyberbeveiliging draait niet langer alleen om de vraag:
"Wat is er gebeurd?"
U dient ook de volgende vragen te beantwoorden:
- WHO ?
- Wanneer ?
- Of ?
- Van welke machine?
- Vanaf welk IP-adres?
- Op welk systeem?
- Welk account?
- Met welke privileges?
- Welke actie werd ondernomen?
- Wat gebeurde er daarvoor?
- Wat gebeurde er vervolgens?
- Is deze activiteit normaal?
- Zijn er nog andere soortgelijke gebeurtenissen?
- Is deze machine cruciaal?
- Heeft deze gebruiker beheerdersrechten?
- Staat dit IP-adres bekend als kwaadaardig?
- Komt deze activiteit overeen met een bekende aanvalstechniek?
Het SIEM-systeem maakt het mogelijk om deze elementen in één analyse samen te brengen.
Dit begrip van context is essentieel om de benodigde onderzoekstijd te verkorten.