Een cyberbeveiligingsincident beperkt zich niet tot detectie.

Na een melding moet het team het volgende vaststellen:

  • toen de aanval begon;
  • welk account is gehackt;
  • welke machine in eerste instantie getroffen was;
  • hoe de aanvaller zich bewoog;
  • welke gegevens werden geraadpleegd;
  • welke acties zijn ondernomen;
  • als andere systemen gecompromitteerd raken;
  • als de aanvaller nog steeds toegang heeft.

Historische logboeken worden dan essentieel.

Met een SIEM-systeem kunt u zoeken naar gebeurtenissen binnen een bepaalde periode en een chronologie reconstrueren.

Deze mogelijkheid kan het werk van analisten aanzienlijk vergemakkelijken.

Categorieën: