SIEM
SIEM staat voor Security Information and Event Management. In gewone taal: een centrale plek waar loggegevens worden samengebracht om verdachte patronen te herkennen. Binnen due diligence geldt dit als een hulpmiddel, niet als eindstation.
SIEM en SOC zijn termen die vaak indruk maken in presentaties en contracten. Een SIEM is grof gezegd een platform waarin loggegevens worden verzameld en geanalyseerd. Een SOC is de dienst of het team dat signalen beoordeelt en opvolgt. Binnen due diligence zijn deze termen geen bewijs dat security automatisch op orde is, maar aanwijzing dat detectie en opvolging zijn georganiseerd — of dat in ieder geval wordt beweerd.
Een SIEM zonder relevante bronnen, duidelijke use cases en opvolgproces levert veel ruis en weinig comfort op. Hetzelfde geldt voor een SOC dat meldingen doorstuurt zonder context of besluitvorming. In due diligence is de kernvraag daarom: worden incidenten daadwerkelijk sneller gezien en beter beheerst?
SIEM en SOC zijn alleen waardevol als ze bruikbare signalen opleveren en opvolging goed is geregeld. Tooling alleen is niet genoeg.
SIEM staat voor Security Information and Event Management. In gewone taal: een centrale plek waar loggegevens worden samengebracht om verdachte patronen te herkennen. Binnen due diligence geldt dit als een hulpmiddel, niet als eindstation.
Een SOC is een Security Operations Center, intern of extern georganiseerd. Dat is het team of de dienst die waarschuwingen beoordeelt en opvolgt. Bestuurlijk zegt dit iets over detectievermogen en reactiediscipline.
Een use case is een specifieke detectieregel of scenario waarop het SIEM let, bijvoorbeeld mislukte inlogpogingen of verdachte aanmeldingen. Zonder goede use cases is een SIEM vooral een grote bak data.
Triage is het beoordelen en prioriteren van meldingen. In due diligence zegt dit iets over snelheid, deskundigheid en het vermogen om onderscheid te maken tussen ruis en echte incidenten.
Een false positive is een waarschuwing die achteraf geen echt incident blijkt te zijn. Veel false positives kunnen een team murw maken en zijn daarom ook een beheersvraag.
24/7 monitoring klinkt sterk, maar moet in context worden gelezen. Is er echt opvolging buiten kantooruren, of alleen signalering zonder handelingsperspectief?
Werken signalering, beoordeling en opvolging samen, of is vooral tooling ingekocht zonder duidelijke governance?
Welke systemen, endpoints, firewalls en cloudomgevingen leveren data aan? Zonder dekking blijft het zicht beperkt.
Bij een externe SOC-dienst zijn SLA's, escalatieafspraken en rapportagekwaliteit direct relevant voor de betrouwbaarheid van het model.
SIEM en SOC uitgelegd in de context van IT due diligence kan directe gevolgen hebben voor continuïteit, kosten en integratie. Pravus onderzoekt de onderbouwing en vertaalt bevindingen naar bruikbare keuzes voor de deal.
Ga naar PravusSIEM staat voor Security Information and Event Management: een oplossing die securitylogs verzamelt, correleert en analyseert om afwijkingen en dreigingen sneller te herkennen.
Een SOC, of Security Operations Center, is de functie of dienst die securitysignalen bewaakt, onderzoekt en opvolgt.
Omdat ze iets zeggen over detectievermogen, zicht op incidenten, responscapaciteit en de vraag of securitybewaking structureel of vooral reactief is ingericht.
Als aanwijzing of de organisatie incidenten tijdig kan opmerken, beoordelen en afhandelen voordat de schade oploopt.