Het SIEM-systeem kan auditteams ook helpen bij het beantwoorden van bepaalde vragen:
- Wie heeft deze bron geraadpleegd?
- Wanneer ?
- Van welke machine?
- Welke beheerder heeft deze wijziging doorgevoerd?
- Wanneer is deze configuratie gewijzigd?
- Wie heeft dit account aangemaakt?
- Wie heeft deze gebruiker verwijderd?
- Welke activiteit vond plaats voorafgaand aan het incident?
De mogelijkheid om deze informatie op te halen kan cruciaal zijn.