SIEM
SIEM (Security Information and Event Management) is een systeem dat logbestanden uit de hele IT-omgeving verzamelt, koppelt en analyseert — zodat verdachte patronen die in losse logs onzichtbaar blijven, alsnog worden gedetecteerd.
Waarom het belangrijk is
Zonder centrale logging wordt een aanval vaak pas achteraf zichtbaar — als de schadeal is aangericht. Een SIEM maakt van losse signalen een samenhangend beeld,waardoor detectie verschuift van reactief naar proactief. Voor compliance-kaders zoalsISO 27001 en NIS2 is aantoonbare logging bovendien geen ‘nice to have’, maar een verplichte control.
Hoe het werkt
Een SIEM doorloopt grofweg drie stappen, van ruwe data tot een actie door een analist:
- Verzamelen & normaliseren — logs uit servers, firewalls, cloud en endpoints komen centraal binnen en worden uniform gemaakt.
- Correleren met detectieregels — verbanden tussen losse events onthullen verdacht gedrag dat afzonderlijk onzichtbaar blijft.
- Alarmeren & opvolgen — bij een treffer volgt een alert dat een SOC-analist directbeoordeelt en oppakt.