SIEM is niet uitsluitend bedoeld voor externe aanvallers.

Het kan ook helpen om ongebruikelijk intern gedrag te detecteren.

Bijvoorbeeld :

  • grootschalige bestandsconsultatie
  • toegang tot bronnen die geen verband houden met functies
  • ongebruikelijk gebruik van een bevoorrechte rekening
  • enorme download
  • toestemmingswijziging
  • Toegang buiten de normale openingstijden.

Houd er echter rekening mee:

Een anomalie is niet per se fraude. Het SIEM-systeem identificeert gebeurtenissen of gedragingen die nader onderzoek vereisen; het mag niet worden gebruikt om automatisch te concluderen dat er sprake is van een menselijke fout.

Categorieën: