Defensiv cybersäkerhetsguide
SIEM – säkerhetsinformation och händelsehantering
Samla, korrelera och analysera säkerhetsloggar.
Praktisk princip: utgå från verksamhetens risker, kritiska system och ansvar. En kontroll är värdefull först när den faktiskt förvaltas och följs upp.
Vad området omfattar
Samla, korrelera och analysera säkerhetsloggar.
Viktiga principer
SIEM centraliserar data från identitet, endpoint, nätverk, moln och applikationer.
Bra användningsfall utgår från risker och tydliga detektionsmål.
Loggkvalitet och tidsynkronisering är viktigare än att samla allt utan plan.
Hur delarna hänger ihop
Loggar behöver ha kvalitet, tidssynkronisering och tydligt analysansvar.
Vad som bör följas upp
Automation kan minska repetitivt arbete men behöver mänsklig kontroll vid högriskbeslut.
Styrning och livscykel
Hotinformation är mest användbar när den är relevant för den egna miljön.