Kies voor een co-managed SIEM

Barriere: borg 24/7 opvolging en escalatie van kritieke meldingen. Dit is een van de vier manieren om die opvolging te organiseren, en de manier waarbij je zelf het meeste in handen houdt.

De logs zijn er, maar niemand analyseert ze. Aanvallen en verdacht gedrag worden niet opgemerkt, omdat er geen correlatie en geen alerting op de verzamelde gegevens draait.

Wanneer wel, wanneer niet

Past bij middelgrote en grote organisaties die regie willen houden over hun detectie en die zelf, geheel of deels, security-analisten in huis hebben of opbouwen.

Wanneer niet: voor kleine organisaties zonder eigen securitycapaciteit. Een SIEM zonder mensen die hem bedienen en tunen levert vooral ruis op, en die ruis kost meer dan hij oplevert.

Zo richt je het in

Een SIEM-platform verzamelt en correleert de logs en genereert alerts op basis van detectieregels. Het beheer is verdeeld: jij doet een deel zelf, de partner neemt een deel over, vaak de dekking buiten kantooruren. Eigendom van het platform, de data en de detectieregels blijft bij jou.

  1. Zorg dat centrale logverzameling op orde is. Dat is de basis; zonder verzamelde logs valt er niets te correleren.
  2. Kies een SIEM-platform dat past bij de schaal en het landschap.
  3. Bepaal de taakverdeling tussen jou en de partner, inclusief de dekking buiten kantooruren.
  4. Stel use-cases en detectieregels op, beginnend bij de meest waarschijnlijke dreigingen.
  5. Richt de alert-afhandeling in: triage, escalatie en opvolging.
  6. Oefen het proces met een realistisch scenario.
  7. Evalueer de use-cases periodiek en stuur bij. Een SIEM veroudert zonder onderhoud.

Wat het kost en wat het oplevert

Wat het oplevert

Waar je op moet letten

Bewijs

Zo leg je het uit

Aan de directie. We houden zelf de regie over wat we detecteren en hoe we reageren, en kopen alleen de schaal en de nachtdekking in. Onze data en onze detectieregels blijven van ons.

Aan de informatiemanager. Het platform komt bij ons te staan en vraagt doorlopend onderhoud: use-cases verouderen. Reken op structurele inzet, niet op een project met een einddatum.

Aan het MT. Er is eigen capaciteit nodig om de alerts te bedienen en de regels te tunen. Zonder die mensen levert het platform vooral ruis op.

Hoe dit samenhangt

Deze handleiding hoort bij barriere soc uit de zelfcheck aanvalspaden, en is een alternatief naast Uitbestede SOC, MDR-dienst en Regionaal of gedeeld SOC. De fundering onder alle vier is Richt centrale logverzameling in.

Wat je hiermee aantoont in BIO 2.0, NIST CSF, het Wpg-kader en de AVG staat op Van aanvalspad naar norm.

Licentie

EUPL-1.2.