Case Security niveau 4 — Monitoring & SIEM

Monitoring & SIEM

🎯 Leerdoel (niveau 4)

Je kunt niet stoppen wat je niet ziet. Leer aanvallen herkennen in de logs.

Na deze module kun je:

  • uitleggen wat logging en een SIEM doen
  • logregels analyseren en afwijkingen herkennen
  • een eenvoudige alertregel bedenken

Beroepshouding: Proactief, analytisch en met helikopterview; je werkt zelfstandig en adviseert, handelt ethisch en integer, gaat discreet met vertrouwelijke gegevens om en blijft onder druk objectief.

Koppeling kwalificatiedossier — ICT system engineer (niveau 4):
B1-K2-W2 — Beheert en monitort de infrastructuur
P2-K2-W2 — Reageert op security-incidenten (detectie)

1Theorie

Logging legt vast wat er op systemen gebeurt (logins, wijzigingen, fouten). Een SIEM (Security Information and Event Management) verzamelt en correleert logs uit meerdere bronnen en geeft alerts bij verdachte gebeurtenissen.

Detectie draait om het verschil tussen normaal en afwijkend. Voorbeeld: veel mislukte logins in korte tijd wijst op een brute-force-aanval. Alleen logs verzamelen is niet genoeg — je moet ze ook analyseren.

Kennischeck

Vink de juiste stellingen aan en klik op Controleer.

2Praktijk-lab (VMware)

Genereer en analyseer logs op je oefen-VM.

  1. Genereer op je VM enkele mislukte inlogpogingen (bewust verkeerd wachtwoord).
  2. Bekijk de logs (Windows Event Viewer of Linux /var/log/auth.log).
  3. Zoek de regels van de mislukte logins.
  4. (Optioneel) Installeer een SIEM-achtige tool (Wazuh/ELK) of filter met grep.
  5. Bedenk een alertregel: 'waarschuw bij X mislukte logins binnen Y minuten'.

Afvinken als je het gedaan hebt:

3Analyse

In een log zie je 50 mislukte logins in 2 minuten vanaf één IP, gevolgd door 1 gelukte login. Wat is er waarschijnlijk gebeurd en wat doe je?

4Rapportage & advies

Opdracht: Beschrijf welke 3 gebeurtenissen een organisatie minimaal zou moeten monitoren, en waarom.

Zelfbeoordeling (rubriek) — vink af wat klopt: