Een bedrijf mag er niet zomaar vanuit gaan dat zijn SIEM-systeem werkt.
De regels moeten worden getest.
Dit kan bereikt worden door:
- simulaties
- Oefeningen van het Paarse Team
- gecontroleerde tests
- Atomic Red Team
- oefeningen voor incidentrespons
- validatiecampagnes.
Het doel is om een eenvoudige vraag te beantwoorden:
"Als deze aanval daadwerkelijk plaatsvindt, zullen we die dan kunnen detecteren?"
Een regel die in een console bestaat maar nooit is getest, biedt niet per se betrouwbare detectiemogelijkheden.