Een bedrijf zou zich met name de volgende vragen moeten stellen:

  • Hebben we een centraal overzicht van beveiligingsincidenten?
  • Weten we hoe we ongebruikelijke verbanden kunnen opsporen?
  • Bewaken we accounts met beperkte toegang?
  • Bewaren we de logbestanden lang genoeg?
  • Zijn de logbestanden beschermd tegen wijziging?
  • Zijn onze systemen qua tijd gesynchroniseerd?
  • Weten we hoe we de chronologie van een incident kunnen reconstrueren?
  • Monitoren we cloudomgevingen?
  • Worden identiteiten gemonitord?
  • Beschikken we over gedocumenteerde gebruiksscenario's voor detectie?
  • Zijn onze SIEM-regels getest?
  • Meten we vals-positieve resultaten?
  • Hebben we een procedure voor het geval er een kritieke melding verschijnt?
  • Weten we wie de meldingen buiten kantooruren analyseert?
  • Hebben we onze detectiemogelijkheden voor ransomware getest?
  • Hebben we de detectie van zijwaartse bewegingen getest?
  • Weten we welke MITRE ATT&CK-technieken we kunnen detecteren?
  • Zijn onze logbestanden voldoende beveiligd om te worden gebruikt bij een onderzoek?
  • Hebben we de werkelijke kosten van opslag en analyse wel goed ingeschat?
  • Is onze SIEM-strategie afgestemd op onze risicoanalyse?

Als meerdere antwoorden negatief zijn, hoeft het probleem niet per se te liggen bij de afwezigheid van een SIEM-systeem.

Het probleem ligt mogelijk dieper: het bedrijf beschikt wellicht nog niet over een degelijke strategie voor het detecteren en monitoren van cyberbeveiligingsproblemen.

Het SIEM-systeem moet daarom niet worden gezien als de eerste stap, maar als een van de bouwstenen voor het opbouwen van deze functionaliteit.

Categorieën: