Een SIEM-gebruiksscenario beschrijft doorgaans het volgende:

  • een dreiging
  • de benodigde gegevens
  • een detectielogica
  • een waarschuwing
  • een niveau van kritikaliteit
  • een onderzoeksprocedure
  • Een antwoord.

Voorbeeld :

Gebruiksscenario: Gecompromitteerd bevoorrecht account

Bronnen:

  • Active Directory
  • Entra ID
  • VPN
  • EDR
  • firewall.

Detectie:

  • ongebruikelijke authenticatie
  • gevolgd door een verhoging van de privileges
  • gevolgd door toegang tot een kritieke server.

Actie:

  • kritieke waarschuwing
  • onderzoek
  • accountverificatie
  • Mogelijk een blokkering, afhankelijk van het vertrouwen.

Deze aanpak maakt het SIEM-systeem echt operationeel.

Categorieën: