Aankoopgids Security Information & Event Management (SIEM) as a Service

Een SIEM verzamelt logs uit al je systemen op één plek, correleert die en slaat alarm bij patronen die op een aanval wijzen. Als dienst afgenomen hoef je zelf geen dure licenties en opslag te beheren en betaal je naar datavolume of een vast maandbedrag. Je hebt dit nodig als je logbewijs moet kunnen aantonen voor een audit, incidenten wilt kunnen reconstrueren, of als basis onder monitoring door een SOC.

Buyer guideSecurity Information & Event Management (SIEM) as a ServiceVergelijken
Buyer guide over Security Information & Event Management (SIEM) as a Service
Buyer guide

Een SIEM verzamelt logs uit al je systemen op één plek, correleert die en slaat alarm bij patronen die op een aanval wijzen. Als dienst afgenomen hoef je zelf geen dure licenties en opslag te beheren en betaal je naar datavolume of een vast maandbedrag. Je hebt dit nodig als je logbewijs moet kunnen aantonen voor een audit, incidenten wilt kunnen reconstrueren, of als basis onder monitoring door een SOC.

De stappen in één overzicht

Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.

  1. 01 Use-cases kiezen Koppel dreigingen en kritieke processen aan detectie- en bewijsbehoeften.
  2. 02 Bronnen prioriteren Schat volume, kwaliteit, retentie en integratie per bron.
  3. 03 Onboarden Normaliseer data en controleer tijd, volledigheid en parsing.
  4. 04 Detecties valideren Test regels met realistische scenario's en leg respons vast.
  5. 05 Kosten en dekking sturen Meet datagroei, ruis, blinde vlekken en detectiewaarde.
Stap 1 van 5

Use-cases kiezen

Koppel dreigingen en kritieke processen aan detectie- en bewijsbehoeften.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Identiteit speelt hierin een belangrijke rol. Accounts en privileges.

  • SSO
  • MFA
  • Directory
  • Privileged access

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met datakwaliteit bewaken: Detecteer uitgevallen bronnen, parsingfouten en tijdsafwijkingen.

Dit moet geregeld zijn

Bronnenlijst

Systemen, geschat dagvolume en beschikbare connectoren.

Logvolume

Firewalls en cloud-auditlogs kunnen veel meer data produceren dan vooraf geschat.

Bespreek

Welke logbronnen moeten er aangesloten worden?

Stap 2 van 5

Bronnen prioriteren

Schat volume, kwaliteit, retentie en integratie per bron.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Infrastructuur speelt hierin een belangrijke rol. Endpoint, netwerk en cloud.

  • EDR
  • Firewall
  • Cloud audit
  • Servers

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met use-cases onderhouden: Verscherp logica na incidenten, tests en threat intelligence.

Dit moet geregeld zijn

Retentie-eisen

Online zoekperiode, archiefduur en relevante verplichtingen.

Retentie

Wetgeving en forensics kunnen maanden bewaartijd vereisen.

Bespreek

Hoeveel systemen leveren straks logs aan?

Stap 3 van 5

Onboarden

Normaliseer data en controleer tijd, volledigheid en parsing.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Bedrijfsapplicaties speelt hierin een belangrijke rol. Misbruik van kritieke processen en data.

  • SaaS
  • Databases
  • Back-up
  • Maatwerkapps

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met kosten begrenzen: Archiveer of filter data zonder aantoonbare detectie- of compliancewaarde.

Dit moet geregeld zijn

Use-cases

Prioritaire dreigingen, compliancevragen en kritieke processen.

Use-cases

Meer maatwerkdetecties vragen engineering en blijvend onderhoud.

Bespreek

Heb je al een SIEM-platform dat je wilt blijven gebruiken?

Stap 4 van 5

Detecties valideren

Test regels met realistische scenario's en leg respons vast.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Identiteit speelt hierin een belangrijke rol. Accounts en privileges.

  • SSO
  • MFA
  • Directory
  • Privileged access

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met respons toetsen: Meet of alerts tijdig bij de juiste beslisser en uitvoerder komen.

Dit moet geregeld zijn

Dienstniveau

Kantooruren of 24/7, responstijden en gewenste incidentondersteuning.

Bezetting

24/7 triage kost meer dan alleen platformbeheer en kantoorurenrapportage.

Bespreek

Hoe lang moeten logs bewaard blijven?

Stap 5 van 5

Kosten en dekking sturen

Meet datagroei, ruis, blinde vlekken en detectiewaarde.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Infrastructuur speelt hierin een belangrijke rol. Endpoint, netwerk en cloud.

  • EDR
  • Firewall
  • Cloud audit
  • Servers

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met datakwaliteit bewaken: Detecteer uitgevallen bronnen, parsingfouten en tijdsafwijkingen.

Dit moet geregeld zijn

Bronnenlijst

Systemen, geschat dagvolume en beschikbare connectoren.

Logvolume

Firewalls en cloud-auditlogs kunnen veel meer data produceren dan vooraf geschat.

Bespreek

Hoe wil je het beheer van de SIEM inrichten?

De drie manieren om een SIEM af te nemen

Betalen naar datavolume, een vast maandbedrag, of zelf licenties kopen en beheren.

Cloud-SIEM op datavolume

Doorlopend, kosten schalen mee met logvolume

Geen licentie vooraf nodig; je betaalt naar geanalyseerde data

Managed SIEM met vast maandbedrag

Doorlopend abonnement, vaak met een gratis proefmaand

Logbeheer, alarmgeneratie en managementrapportage

Eigen SIEM met licentie en implementatie

Eenmalig project, daarna doorlopend beheer

Eenmalig €10.000 tot €50.000 voor een middelgroot bedrijf

Leg offertes naast elkaar

Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.

CriteriumOfferte AOfferte B

Logvolume

Firewalls en cloud-auditlogs kunnen veel meer data produceren dan vooraf geschat.

Retentie

Wetgeving en forensics kunnen maanden bewaartijd vereisen.

×

Use-cases

Meer maatwerkdetecties vragen engineering en blijvend onderhoud.

×

Bezetting

24/7 triage kost meer dan alleen platformbeheer en kantoorurenrapportage.

×
Budget

Wat kost SIEM as a Service?

Datavolume, bewaartermijn en analistenuren bepalen de rekening; onbeperkt loggen bestaat zelden echt.

Ingestie

Maandelijkse basis

Filter waardeloze logs vóór dure opslag.

Retentie

Opslagcomponent

Hot en archive storage hebben andere prijzen en zoektijden.

Dienstverlening

Vast of staffel

Controleer analistenteam, SLA en inbegrepen use-cases.

Intake

Zo bereid je de aanvraag voor

Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.

Bronnenlijst

Systemen, geschat dagvolume en beschikbare connectoren.

Retentie-eisen

Online zoekperiode, archiefduur en relevante verplichtingen.

Use-cases

Prioritaire dreigingen, compliancevragen en kritieke processen.

Dienstniveau

Kantooruren of 24/7, responstijden en gewenste incidentondersteuning.

  • Welke logbronnen moeten er aangesloten worden?
  • Hoeveel systemen leveren straks logs aan?
  • Heb je al een SIEM-platform dat je wilt blijven gebruiken?
  • Hoe lang moeten logs bewaard blijven?
Veelgestelde vragen

Goed om vooraf te weten

Waarom rekent een SIEM per GB en niet per gebruiker?

De kosten van een SIEM zitten in het verwerken, doorzoeken en bewaren van logdata, en dat schaalt met volume, niet met koppen. Twee organisaties met evenveel medewerkers kunnen een factor tien verschillen in logvolume, afhankelijk van hoeveel systemen en hoe uitgebreid je logt. Vraag daarom altijd om een volumeschatting voordat je een offerte vergelijkt.

Hoe voorkom ik dat de kosten uit de hand lopen?

Filter aan de bron: stuur niet alles door, maar kies logbronnen op detectiewaarde. Zet hoogvolume-data die je alleen voor forensiek nodig hebt op een goedkopere archieftier in plaats van de dure analysetier. Bij een vast dagvolume leveren commitment tiers korting op ten opzichte van pay as you go.

Wat is het verschil tussen SIEM en SOC?

SIEM is de techniek die logs verzamelt en alarmen genereert. Een SOC is het team dat die alarmen beoordeelt en erop handelt. Een SIEM zonder mensen die de meldingen opvolgen levert vooral een dashboard op dat niemand leest, dus koop ze in samenhang in.

Hoe lang moet ik logs bewaren?

Voor onderzoek na een incident is een half jaar tot een jaar aan doorzoekbare data gebruikelijk, omdat aanvallers vaak maanden binnen zitten voordat ze zichtbaar worden. Sectorregels en contracten kunnen langere termijnen eisen. Retentie is een van de grootste kostenposten, dus splits korte doorzoekbare retentie van goedkope langetermijnarchivering.

Kan ik een SIEM afnemen zonder eigen securityspecialist?

Ja, mits je een managed variant kiest waarbij de aanbieder de detectieregels onderhoudt en de alarmen opvolgt. Neem je alleen het platform af, dan heb je zelf iemand nodig die regels afstemt en meldingen beoordeelt. Vraag expliciet wie de tuning doet en hoe vaak.

Wat is een proefperiode waard?

Veel aanbieders bieden een maand meedraaien zonder kosten. Gebruik die om te meten hoeveel data je echt genereert en hoeveel valse meldingen er binnenkomen, want dat zijn precies de twee variabelen die je jaarrekening en je werklast bepalen.

Gratis en vrijblijvend

Vergelijk aanbieders van SIEM diensten

Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.

Zo werkt het
  • Vul je contactgegevens één keer in.
  • Maak je hulpvraag compleet in de volgende stap.
  • Ontvang reacties van passende aanbieders.
Voordelen
  • Vergelijk dezelfde scope en aanpak.
  • Vind de beste prijs-kwaliteitverhouding.
  • Gratis, vrijblijvend en jij kiest zelf.