Ransomware is een bijzonder interessant scenario om het nut van een SIEM-systeem aan te tonen.

Vóór massale versleuteling kunnen soms verschillende gebeurtenissen worden waargenomen:

  • account gehackt
  • erkenning
  • toegang tot meerdere machines
  • verhoging van privileges
  • zijwaartse beweging
  • scriptuitvoering
  • beveiligingen uitschakelen
  • toegang tot back-ups
  • taakcreatie
  • ongebruikelijke netwerkactiviteit.

Vroegtijdige detectie van sommige van deze signalen kan een organisatie in staat stellen in te grijpen voordat een aanval zijn hoogtepunt bereikt. CISA benadrukt dat met name logging en monitoring de snellere detectie mogelijk maken van verdacht gedrag dat vooraf kan gaan aan datalekken of ransomware-aanvallen.

Categorieën: