Warum zentrale Logs?
Einzelne Logs sagen wenig – erst die Zusammenschau zeigt Angriffe.
- Angriffe hinterlassen Spuren über viele Systeme
- Verstreute Logs sind praktisch unauswertbar
- Zentrale Sammlung ist die Voraussetzung für Erkennung
Was ein SIEM tut
Security Information and Event Management: sammeln, korrelieren, alarmieren.
- Aggregation von Logs aus vielen Quellen
- Korrelation zu aussagekräftigen Ereignissen
- Alarmierung bei verdächtigen Mustern
Das SOC
Security Operations Center – das Team hinter den Werkzeugen.
Tier 1
Sichtung und Triage von Alarmen.
Tier 2/3
Analyse, Threat Hunting, Incident Response.
- Rund-um-die-Uhr-Überwachung möglich
- Intern oder als Managed Service (MSSP)
Incident-Response-Prozess
Vorbereiten → Erkennen → Eindämmen → Beseitigen → Wiederherstellen → Lernen.
- Klare Rollen und ein Notfallplan vorab
- Eindämmung vor Beseitigung (Ausbreitung stoppen)
- Nachbereitung: was war die Ursache, was verbessern?
Alert-Fatigue vermeiden
Zu viele Alarme sind so gefährlich wie zu wenige.
- Regeln pflegen, Fehlalarme reduzieren
- Priorisieren nach Risiko
- Wichtiges darf nicht im Rauschen untergehen
Log-Quellen & Aufbewahrung
Ein SIEM ist nur so gut wie seine Quellen – und die Uhren müssen synchron laufen.
- AD, Firewall, EDR, Proxy als Kernquellen
- Zeit-Synchronisation (NTP) überall
- Gesetzliche Aufbewahrungsfristen beachten