Een punt dat vaak over het hoofd wordt gezien, is dat logbestanden een doelwit vormen.

Een aanvaller die alle sporen van zijn activiteiten wil uitwissen, kan het volgende proberen:

  • gebeurtenissen verwijderen
  • logbestanden bewerken
  • logboekregistratie uitschakelen
  • compromitter de logserver
  • onderbrekingsverzameling.

MITRE ATT&CK documenteert ook het feit dat tegenstanders naar logboeken kunnen zoeken of deze kunnen misbruiken en de logboekinfrastructuur zelf kunnen aanvallen. [6]

Daarom moet de SIEM beschermd worden tegen:

  • de verwijdering
  • de wijziging
  • ongeautoriseerde toegang
  • de wijziging
  • Gegevensverlies.

Logboekregistratie mag geen extra zwak punt worden.

Categorieën: