Hur cybersäkerhetssystem för företag fungerar
Defensiv cybersäkerhetsguide

SIEM – säkerhetsinformation och händelsehantering

Samla, korrelera och analysera säkerhetsloggar.

Praktisk princip: utgå från verksamhetens risker, kritiska system och ansvar. En kontroll är värdefull först när den faktiskt förvaltas och följs upp.

Vad området omfattar

Samla, korrelera och analysera säkerhetsloggar.

Viktiga principer

SIEM centraliserar data från identitet, endpoint, nätverk, moln och applikationer.

Bra användningsfall utgår från risker och tydliga detektionsmål.

Loggkvalitet och tidsynkronisering är viktigare än att samla allt utan plan.

Hur delarna hänger ihop

Loggar behöver ha kvalitet, tidssynkronisering och tydligt analysansvar.

Vad som bör följas upp

Automation kan minska repetitivt arbete men behöver mänsklig kontroll vid högriskbeslut.

Styrning och livscykel

Hotinformation är mest användbar när den är relevant för den egna miljön.