Barriere: borg 24/7 opvolging en escalatie van kritieke meldingen. Dit is een van de vier manieren om die opvolging te organiseren, en de manier waarbij je zelf het meeste in handen houdt.
De logs zijn er, maar niemand analyseert ze. Aanvallen en verdacht gedrag worden niet opgemerkt, omdat er geen correlatie en geen alerting op de verzamelde gegevens draait.
Past bij middelgrote en grote organisaties die regie willen houden over hun detectie en die zelf, geheel of deels, security-analisten in huis hebben of opbouwen.
Wanneer niet: voor kleine organisaties zonder eigen securitycapaciteit. Een SIEM zonder mensen die hem bedienen en tunen levert vooral ruis op, en die ruis kost meer dan hij oplevert.
Een SIEM-platform verzamelt en correleert de logs en genereert alerts op basis van detectieregels. Het beheer is verdeeld: jij doet een deel zelf, de partner neemt een deel over, vaak de dekking buiten kantooruren. Eigendom van het platform, de data en de detectieregels blijft bij jou.
Wat het oplevert
Waar je op moet letten
Aan de directie. We houden zelf de regie over wat we detecteren en hoe we reageren, en kopen alleen de schaal en de nachtdekking in. Onze data en onze detectieregels blijven van ons.
Aan de informatiemanager. Het platform komt bij ons te staan en vraagt doorlopend onderhoud: use-cases verouderen. Reken op structurele inzet, niet op een project met een einddatum.
Aan het MT. Er is eigen capaciteit nodig om de alerts te bedienen en de regels te tunen. Zonder die mensen levert het platform vooral ruis op.
Deze handleiding hoort bij barriere soc uit de zelfcheck
aanvalspaden, en is een alternatief naast Uitbestede SOC, MDR-dienst en Regionaal of gedeeld SOC. De fundering
onder alle vier is Richt centrale
logverzameling in.
Wat je hiermee aantoont in BIO 2.0, NIST CSF, het Wpg-kader en de AVG staat op Van aanvalspad naar norm.