Een SIEM-systeem kan verschillende soorten afwijkingen aan het licht brengen.
Bijvoorbeeld :
- verbinding vanuit een ongebruikelijk land;
- verbinding op een ongebruikelijk tijdstip;
- toenemend aantal authenticatiefouten;
- onverwachte aanmaak van een account;
- verhoging van privileges;
- ongebruikelijke uitvoering van PowerShell;
- wijziging van een beveiligingsbeleid;
- een antivirusprogramma uitschakelen;
- verbinding met een kritieke server;
- massale bestandsoverdracht;
- ongebruikelijk netwerkverkeer;
- Wijziging van firewallregels;
- log verwijderen;
- ongebruikelijke toegang tot een database.
Het doel is niet simpelweg om een bekend patroon te detecteren.
Een goed geconfigureerd SIEM-systeem kan ook gedragspatronen opsporen .