Een SIEM-systeem kan worden gevoed door informatiestromen over bedreigingen.

Deze streams kunnen bijvoorbeeld het volgende bevatten:

  • kwaadaardige IP-adressen;
  • verdachte domeinen;
  • kwaadaardige URL's;
  • hashes;
  • indicatoren van compromis;
  • informatie over bepaalde campagnes;
  • Informatie met betrekking tot aanvallersgroepen.

Stel dat een intern werkstation contact opneemt met een IP-adres.

Het SIEM-systeem kan dit adres vergelijken met een informatiedatabase.

Als het overeenkomt met een bekende indicator, kan de gebeurtenis worden verrijkt.

Dan verkrijgen we:

"Station X communiceerde met adres Y, dat volgens [bron] momenteel in verband wordt gebracht met kwaadwillige activiteiten."

De context wordt daardoor meteen bruikbaarder.

Voorzichtigheid is echter geboden: dreigingsinformatie is geen absolute waarheid. Gegevensstromen moeten worden beoordeeld, in context geplaatst en aangepast aan het daadwerkelijke risico van de onderneming.

Categorieën: