Microsoft 365-omgevingen kunnen een enorme hoeveelheid beveiligingsinformatie bevatten:
- verbindingen
- gebruikersactiviteiten
- wijzigingen
- toegang
- identiteitsgerelateerde evenementen
- e-mailgebeurtenissen
- Aanvraaggerelateerde gebeurtenissen.
Deze gegevens kunnen met name nuttig zijn voor het identificeren van:
- een accountcompromis
- ongebruikelijke verbanden
- abnormaal gebruik van een bevoorrechte rekening
- configuratiewijzigingen
- bepaalde volhardingsactiviteiten.
Een SIEM-systeem maakt het mogelijk om deze gebeurtenissen te correleren met gebeurtenissen afkomstig van de rest van de infrastructuur.