Kan een bedrijf zich werkelijk verdedigen tegen een aanval die het niet kan zien?
Moderne cyberbeveiliging is gebaseerd op een paradox: een bedrijf kan beschikken over een krachtige firewall, geavanceerde antivirussoftware, EDR, een back-upoplossing, multifactorauthenticatie en strenge beveiligingsprotocollen... en toch een inbreuk niet vroeg genoeg detecteren.
De reden is simpel: beveiligingssystemen genereren een enorme hoeveelheid informatie, maar deze informatie blijft vaak verspreid.
Een server genereert logbestanden.
Een firewall registreert netwerkverbindingen.
Een Active Directory bewaart authenticatiegebeurtenissen.
Een EDR (Enterprise Data Recorder) bewaakt de processen die op de werkstations worden uitgevoerd.
Microsoft 365 of Google Workspace registreert gebruikersactiviteiten.
Zakelijke applicaties genereren hun eigen logbestanden.
Netwerkapparatuur heeft ook zijn eigen logbestanden.
Cloudomgevingen genereren weer andere gebeurtenissen.
Afzonderlijk genomen kan elk van deze elementen waardevolle informatie opleveren. Het probleem ontstaat wanneer een aanval zich geleidelijk over meerdere systemen verspreidt.
Een aanvaller zou bijvoorbeeld het volgende kunnen doen:
- een gebruikersaccount compromitteren
- verbinding maken vanaf een ongebruikelijk IP-adres
- informatie over de omgeving ophalen
- zijn privileges vergroten
- toegang tot een server
- een extra account aanmaken
- bepaalde beveiligingsmechanismen uitschakelen
- exfiltreer gegevens
- ransomware inzetten.
Geen enkele gebeurtenis op zich stelt ons in staat om direct te concluderen dat er een aanval heeft plaatsgevonden.
Het verband tussen deze gebeurtenissen kan het scenario onthullen.
Dit is precies een van de fundamentele rollen van een SIEM – Security Information and Event Management.
Het SIEM-systeem vormt derhalve een centrale laag die het mogelijk maakt om beveiligingsincidenten uit meerdere bronnen te verzamelen, normaliseren, correleren, analyseren en benutten.
NIST definieert logbeheer als een proces dat het genereren, verzenden, opslaan, openen en verwijderen van logbestanden omvat. NIST benadrukt tevens dat deze gegevens helpen bij het identificeren en onderzoeken van cyberbeveiligingsincidenten.
SIEM gaat verder dan eenvoudige logopslag: het zet technische gebeurtenissen stapsgewijs om in bruikbare informatie voor dreigingsdetectie en -bestrijding.