Een SIEM-systeem kan worden gevoed door informatiestromen over bedreigingen.
Deze streams kunnen bijvoorbeeld het volgende bevatten:
- kwaadaardige IP-adressen;
- verdachte domeinen;
- kwaadaardige URL's;
- hashes;
- indicatoren van compromis;
- informatie over bepaalde campagnes;
- Informatie met betrekking tot aanvallersgroepen.
Stel dat een intern werkstation contact opneemt met een IP-adres.
Het SIEM-systeem kan dit adres vergelijken met een informatiedatabase.
Als het overeenkomt met een bekende indicator, kan de gebeurtenis worden verrijkt.
Dan verkrijgen we:
"Station X communiceerde met adres Y, dat volgens [bron] momenteel in verband wordt gebracht met kwaadwillige activiteiten."
De context wordt daardoor meteen bruikbaarder.
Voorzichtigheid is echter geboden: dreigingsinformatie is geen absolute waarheid. Gegevensstromen moeten worden beoordeeld, in context geplaatst en aangepast aan het daadwerkelijke risico van de onderneming.