O SIEM, enquanto tecnologia completa, atua coletando dados de todas as fontes possíveis para realizar suas análises. Dessa forma, serão coletados dados de firewall, sistemas host, qualquer dispositivo de segurança e, ainda, dados de antivírus.
Essa coleta é realizada de maneira macro, ou seja, tudo que de alguma forma puder auxiliar na análise de cada arquivo existente no computador e no dispositivo respectivo. Assim, depois de coletar todos os dados, o SIEM passa a colocar etiquetas nesses dados.
Quando realiza essa categorização, passa a identificar se um determinado arquivo pode ser uma ameaça, e o classifica de acordo com seu nível de perigo. Dessa forma, você passa a ter todas as informações que precisa sobre esse determinado arquivo.
O grande ponto de uso do SIEM está exatamente nesse momento, ao trazer um verdadeiro relatório sobre qualquer ação suspeita. Junto a isso, traz todos os dados que são importantes para tentar identificar o que é e de onde vem esse determinado evento.