Laten we ons een aanval op een bedrijf voorstellen.

Om 02:14 uur maakt een beheerdersaccount verbinding vanaf een ongebruikelijk IP-adres.

Om 02:16 uur verkrijgt dit account toegang tot een kritieke server.

Om 02:18 werd een ongebruikelijk PowerShell-commando uitgevoerd.

Om 02:21 worden verschillende bestanden gecomprimeerd.

Om 02:24 verschijnt een ongebruikelijke uitgaande verbinding.

Om 02:26 werden diverse accounts geblokkeerd.

Afzonderlijk beschouwd, kan elk van deze gebeurtenissen een legitieme verklaring hebben.

Maar hun opvolging kan een uiterst belangrijke indicator zijn.

Zonder centralisatie moet de analist de volgende instanties raadplegen:

  • firewall-logboeken
  • Active Directory-logboeken
  • Windows-logboeken
  • EDR-logboeken
  • proxylogs
  • cloudlogs.

Met een SIEM-systeem kan deze informatie op één platform worden verzameld.

Dit is een van de eerste belangrijke waarden van SIEM:

Het omzetten van een veelheid aan geïsoleerde signalen in een samenhangend beeld van de activiteiten in de IT-omgeving. CISA adviseert tevens om logbestanden te centraliseren, omdat dit de detectie van ongebruikelijk gedrag vergemakkelijkt.

Categorieën: