Mastodon Mastodon Mastodon Mastodon

Security Information and Event Management [SIEM]

Aktualisiert: · CyberSecureFox Editorial Team

Security Information and Event Management (SIEM) ist ein System, das Logs und Sicherheitsereignisse aus der ganzen Organisation sammelt, miteinander korreliert und bei möglichen Angriffen Alarm schlägt.

Wie SIEM funktioniert

Gartner führte den Begriff 2005 ein. Er verbindet Security Information Management (Logspeicherung und Berichte) mit Security Event Management (Echtzeitüberwachung). Ein SIEM:

  • nimmt Logs von Servern, Arbeitsplätzen, Firewalls, VPN, Cloud-Diensten, Identitätsanbietern und Anwendungen auf;
  • normalisiert sie in ein gemeinsames Format und speichert sie für Suche und Untersuchungen;
  • wendet Korrelationsregeln an – etwa „viele fehlgeschlagene Anmeldungen, dann ein Erfolg aus einem neuen Land“ – und erzeugt Alarme;
  • liefert Dashboards und Berichte für Compliance.

Bekannte Produkte sind Splunk, Microsoft Sentinel, IBM QRadar, Elastic Security und Google Security Operations. Erkennungsregeln werden häufig im herstellerneutralen Sigma-Format geteilt.

Warum SIEM wichtig ist

Einzelne Logs verraten selten einen Angriff; das Muster über viele Systeme hinweg schon. Das SIEM ist das zentrale Werkzeug des SOC und die wichtigste Beweisquelle für die Incident Response. Viele Vorgaben – PCI DSS, ISO 27001, NIS2 und für KRITIS-Betreiber die Pflicht zu Systemen zur Angriffserkennung in Deutschland – verlangen zentrale Protokollierung und Aufbewahrung.

Herausforderungen sind die Kosten, die oft mit dem Datenvolumen steigen, und das ständige Feintuning, ohne das Analysten in Fehlalarmen untergehen.

Empfehlungen

  • Beginnen Sie mit den wertvollsten Quellen: Identitäten, EDR, VPN, E-Mail und internetseitige Systeme.
  • Bewahren Sie Logs lange genug auf – Angreifer werden oft erst Monate nach dem Eindringen entdeckt.
  • Ordnen Sie Erkennungen MITRE ATT&CK zu, testen Sie sie und reichern Sie Alarme mit Indicators of Compromise an.
  • Ergänzen Sie das SIEM um SOAR-Playbooks für wiederkehrende Reaktionen.
Synonyme:
SIEM-System, SIEM-Lösung