Een punt dat vaak over het hoofd wordt gezien, is dat logbestanden een doelwit vormen.
Een aanvaller die alle sporen van zijn activiteiten wil uitwissen, kan het volgende proberen:
- gebeurtenissen verwijderen
- logbestanden bewerken
- logboekregistratie uitschakelen
- compromitter de logserver
- onderbrekingsverzameling.
MITRE ATT&CK documenteert ook het feit dat tegenstanders naar logboeken kunnen zoeken of deze kunnen misbruiken en de logboekinfrastructuur zelf kunnen aanvallen. [6]
Daarom moet de SIEM beschermd worden tegen:
- de verwijdering
- de wijziging
- ongeautoriseerde toegang
- de wijziging
- Gegevensverlies.
Logboekregistratie mag geen extra zwak punt worden.