Een SIEM-systeem kan verschillende soorten afwijkingen aan het licht brengen.

Bijvoorbeeld :

  • verbinding vanuit een ongebruikelijk land;
  • verbinding op een ongebruikelijk tijdstip;
  • toenemend aantal authenticatiefouten;
  • onverwachte aanmaak van een account;
  • verhoging van privileges;
  • ongebruikelijke uitvoering van PowerShell;
  • wijziging van een beveiligingsbeleid;
  • een antivirusprogramma uitschakelen;
  • verbinding met een kritieke server;
  • massale bestandsoverdracht;
  • ongebruikelijk netwerkverkeer;
  • Wijziging van firewallregels;
  • log verwijderen;
  • ongebruikelijke toegang tot een database.

Het doel is niet simpelweg om een ​​bekend patroon te detecteren.

Een goed geconfigureerd SIEM-systeem kan ook gedragspatronen opsporen .

Categorieën: