Een bedrijf mag er niet zomaar vanuit gaan dat zijn SIEM-systeem werkt.

De regels moeten worden getest.

Dit kan bereikt worden door:

  • simulaties
  • Oefeningen van het Paarse Team
  • gecontroleerde tests
  • Atomic Red Team
  • oefeningen voor incidentrespons
  • validatiecampagnes.

Het doel is om een ​​eenvoudige vraag te beantwoorden:

"Als deze aanval daadwerkelijk plaatsvindt, zullen we die dan kunnen detecteren?"

Een regel die in een console bestaat maar nooit is getest, biedt niet per se betrouwbare detectiemogelijkheden.

Categorieën: