Een cyberbeveiligingsincident beperkt zich niet tot detectie.
Na een melding moet het team het volgende vaststellen:
- toen de aanval begon;
- welk account is gehackt;
- welke machine in eerste instantie getroffen was;
- hoe de aanvaller zich bewoog;
- welke gegevens werden geraadpleegd;
- welke acties zijn ondernomen;
- als andere systemen gecompromitteerd raken;
- als de aanvaller nog steeds toegang heeft.
Historische logboeken worden dan essentieel.
Met een SIEM-systeem kunt u zoeken naar gebeurtenissen binnen een bepaalde periode en een chronologie reconstrueren.
Deze mogelijkheid kan het werk van analisten aanzienlijk vergemakkelijken.