SIEM, como tecnología completa, funciona recopilando datos de todas las fuentes posibles para realizar sus análisis. De esta manera, se recopilarán datos de firewall, sistemas host, cualquier dispositivo de seguridad y también datos de antivirus.
Esta recopilación se realiza de manera macro, es decir, todo lo que de alguna manera pueda ayudar en el análisis de cada archivo existente en la computadora y en el dispositivo respectivo. Así, luego de recolectar todos los datos, el SIEM procede a colocar etiquetas a estos datos.
Cuando realiza esta categorización, identifica si un determinado archivo podría ser una amenaza y lo clasifica según su nivel de peligrosidad. De esa manera, tiene toda la información que necesita sobre ese archivo en particular.
El gran punto de uso de SIEM es precisamente en este momento, al traer un reporte veraz sobre cualquier acción sospechosa. Junto a esto, trae todos los datos que son importantes para tratar de identificar qué es este evento en particular y de dónde proviene.