Een bedrijf zou zich met name de volgende vragen moeten stellen:
- Hebben we een centraal overzicht van beveiligingsincidenten?
- Weten we hoe we ongebruikelijke verbanden kunnen opsporen?
- Bewaken we accounts met beperkte toegang?
- Bewaren we de logbestanden lang genoeg?
- Zijn de logbestanden beschermd tegen wijziging?
- Zijn onze systemen qua tijd gesynchroniseerd?
- Weten we hoe we de chronologie van een incident kunnen reconstrueren?
- Monitoren we cloudomgevingen?
- Worden identiteiten gemonitord?
- Beschikken we over gedocumenteerde gebruiksscenario's voor detectie?
- Zijn onze SIEM-regels getest?
- Meten we vals-positieve resultaten?
- Hebben we een procedure voor het geval er een kritieke melding verschijnt?
- Weten we wie de meldingen buiten kantooruren analyseert?
- Hebben we onze detectiemogelijkheden voor ransomware getest?
- Hebben we de detectie van zijwaartse bewegingen getest?
- Weten we welke MITRE ATT&CK-technieken we kunnen detecteren?
- Zijn onze logbestanden voldoende beveiligd om te worden gebruikt bij een onderzoek?
- Hebben we de werkelijke kosten van opslag en analyse wel goed ingeschat?
- Is onze SIEM-strategie afgestemd op onze risicoanalyse?
Als meerdere antwoorden negatief zijn, hoeft het probleem niet per se te liggen bij de afwezigheid van een SIEM-systeem.
Het probleem ligt mogelijk dieper: het bedrijf beschikt wellicht nog niet over een degelijke strategie voor het detecteren en monitoren van cyberbeveiligingsproblemen.
Het SIEM-systeem moet daarom niet worden gezien als de eerste stap, maar als een van de bouwstenen voor het opbouwen van deze functionaliteit.