Een SIEM-gebruiksscenario beschrijft doorgaans het volgende:
- een dreiging
- de benodigde gegevens
- een detectielogica
- een waarschuwing
- een niveau van kritikaliteit
- een onderzoeksprocedure
- Een antwoord.
Voorbeeld :
Gebruiksscenario: Gecompromitteerd bevoorrecht account
Bronnen:
- Active Directory
- Entra ID
- VPN
- EDR
- firewall.
Detectie:
- ongebruikelijke authenticatie
- gevolgd door een verhoging van de privileges
- gevolgd door toegang tot een kritieke server.
Actie:
- kritieke waarschuwing
- onderzoek
- accountverificatie
- Mogelijk een blokkering, afhankelijk van het vertrouwen.
Deze aanpak maakt het SIEM-systeem echt operationeel.