SIEM is niet uitsluitend bedoeld voor externe aanvallers.
Het kan ook helpen om ongebruikelijk intern gedrag te detecteren.
Bijvoorbeeld :
- grootschalige bestandsconsultatie
- toegang tot bronnen die geen verband houden met functies
- ongebruikelijk gebruik van een bevoorrechte rekening
- enorme download
- toestemmingswijziging
- Toegang buiten de normale openingstijden.
Houd er echter rekening mee:
Een anomalie is niet per se fraude. Het SIEM-systeem identificeert gebeurtenissen of gedragingen die nader onderzoek vereisen; het mag niet worden gebruikt om automatisch te concluderen dat er sprake is van een menselijke fout.