Een SIEM-project kan mislukken als het bedrijf direct begint met:
“Welke SIEM gaan we kopen?”
De eerste vraag zou eigenlijk moeten zijn:
Welke dreigingsscenario's willen we detecteren?
Daarna :
Welke gegevens moeten we verzamelen om ze te detecteren?
Dan :
Hoe gaan we de meldingen analyseren en verwerken?
En tot slot:
Welke technologie voldoet aan deze behoeften?
Deze aanpak helpt het probleem te voorkomen dateen SIEM-systeem wel geïnstalleerd, maar nutteloos blijkt te zijn.