Een SIEM-systeem is nooit echt "af".
Het milieu verandert:
- nieuwe toepassingen
- nieuwe servers
- nieuwe cloudproviders
- nieuwe gebruikers
- nieuwe bedreigingen
- nieuwe aanvalstechnieken.
De regels moeten daarom veranderen.
Valse positieve resultaten moeten worden geanalyseerd.
Er moeten nieuwe scenario's worden toegevoegd.
De oude regels moeten worden afgeschaft of verbeterd.
SIEM moet worden gezien als een continu operationeel proces, niet alleen als een IT-project.