Microsoft 365-omgevingen kunnen een enorme hoeveelheid beveiligingsinformatie bevatten:

  • verbindingen
  • gebruikersactiviteiten
  • wijzigingen
  • toegang
  • identiteitsgerelateerde evenementen
  • e-mailgebeurtenissen
  • Aanvraaggerelateerde gebeurtenissen.

Deze gegevens kunnen met name nuttig zijn voor het identificeren van:

  • een accountcompromis
  • ongebruikelijke verbanden
  • abnormaal gebruik van een bevoorrechte rekening
  • configuratiewijzigingen
  • bepaalde volhardingsactiviteiten.

Een SIEM-systeem maakt het mogelijk om deze gebeurtenissen te correleren met gebeurtenissen afkomstig van de rest van de infrastructuur.

Categorieën: