SIEM is in de eerste plaats een detectie- en analyseplatform, maar moderne oplossingen kunnen worden geïntegreerd met responsmechanismen.

Bijvoorbeeld :

Een waarschuwing geeft aan dat een werkstation mogelijk is gecompromitteerd.

Het systeem kan mogelijk een workflow in gang zetten die het volgende mogelijk maakt:

  1. om de positie te identificeren
  2. om de gebruiker te identificeren
  3. om de EDR in twijfel te trekken
  4. om meer informatie op te halen
  5. om het station te isoleren
  6. een account tijdelijk uitschakelen
  7. een ticket aanmaken
  8. om het beveiligingsteam op de hoogte te stellen.

Deze automatisering brengt de SIEM dichter bij de wereld van:

SOAR — Security Orchestration, Automation and Response.

Het is echter belangrijk om de automatisering te controleren.

Een foutieve geautomatiseerde regel kan leiden tot:

  • de isolatie van een kritieke server
  • een legitieme gebruiker blokkeren
  • de onderbreking van een dienst
  • een productie-incident.

Automatisering moet daarom in verhouding staan ​​tot de mate van vertrouwen in de detectie.

Categorieën: