SIEM is in de eerste plaats een detectie- en analyseplatform, maar moderne oplossingen kunnen worden geïntegreerd met responsmechanismen.
Bijvoorbeeld :
Een waarschuwing geeft aan dat een werkstation mogelijk is gecompromitteerd.
Het systeem kan mogelijk een workflow in gang zetten die het volgende mogelijk maakt:
- om de positie te identificeren
- om de gebruiker te identificeren
- om de EDR in twijfel te trekken
- om meer informatie op te halen
- om het station te isoleren
- een account tijdelijk uitschakelen
- een ticket aanmaken
- om het beveiligingsteam op de hoogte te stellen.
Deze automatisering brengt de SIEM dichter bij de wereld van:
SOAR — Security Orchestration, Automation and Response.
Het is echter belangrijk om de automatisering te controleren.
Een foutieve geautomatiseerde regel kan leiden tot:
- de isolatie van een kritieke server
- een legitieme gebruiker blokkeren
- de onderbreking van een dienst
- een productie-incident.
Automatisering moet daarom in verhouding staan tot de mate van vertrouwen in de detectie.