Moderne cyberbeveiliging draait niet langer alleen om de vraag:

"Wat is er gebeurd?"

U dient ook de volgende vragen te beantwoorden:

  • WHO ?
  • Wanneer ?
  • Of ?
  • Van welke machine?
  • Vanaf welk IP-adres?
  • Op welk systeem?
  • Welk account?
  • Met welke privileges?
  • Welke actie werd ondernomen?
  • Wat gebeurde er daarvoor?
  • Wat gebeurde er vervolgens?
  • Is deze activiteit normaal?
  • Zijn er nog andere soortgelijke gebeurtenissen?
  • Is deze machine cruciaal?
  • Heeft deze gebruiker beheerdersrechten?
  • Staat dit IP-adres bekend als kwaadaardig?
  • Komt deze activiteit overeen met een bekende aanvalstechniek?

Het SIEM-systeem maakt het mogelijk om deze elementen in één analyse samen te brengen.

Dit begrip van context is essentieel om de benodigde onderzoekstijd te verkorten.

Categorieën: