Er bestaat geen universele lijst die voor alle bedrijven geldig is.
Het moet worden gedefinieerd volgens:
- het risico
- architectuur
- kritieke activa
- wettelijke verplichtingen
- aanvalsscenario's
- opslagcapaciteiten
- de doelstellingen van het SOC.
Bepaalde bronnen krijgen echter doorgaans voorrang.
Identificeren
- authenticaties
- schaken
- privilegewijzigingen
- account aanmaken
- verwijderingen
- groepsaanpassingen.
Eindpunt
- proces
- netwerkverbindingen
- beveiligingsincidenten
- systeemwijzigingen
- EDR-waarschuwingen.
Netwerk
- firewall
- VPN
- volmacht
- DNS
- IDS/IPS
- netwerkapparatuur.
Wolk
- authenticaties
- administratieve activiteiten
- resourcewijzigingen
- toegang tot gegevens
- beveiligingsincidenten.
Toepassingen
- authenticatie
- administratieve acties
- fouten
- toegang tot gegevens
configuratiewijzigingen.