SIEM
Was ist SIEM?
SIEMPlattform, die Sicherheits-Telemetrie aus dem gesamten Unternehmen aggregiert, normalisiert und korreliert, um Erkennung, Untersuchung, Compliance und Reporting zu ermöglichen.
Security Information and Event Management (SIEM) ist die zentrale Log-Analytics-Plattform eines SOC. Es nimmt Logs und Telemetrie von Firewalls, Endpunkten, Identity-Providern, Cloud-APIs, Anwendungen und Netzwerk-Sensoren auf, normalisiert sie und legt sie ab, sodass Korrelationsregeln, statistische Baselines und ML-Modelle priorisierte Alarme erzeugen. Moderne SIEMs (Splunk, Microsoft Sentinel, Elastic, Chronicle, QRadar) unterstützen Detection-as-Code, UEBA, Threat-Intelligence-Anreicherung und SOAR-Integration für automatisierte Reaktion. Das SIEM ist das führende System für Incident-Untersuchungen, Compliance-Reporting und langfristige forensische Aufbewahrung.
Wie ein SIEM ein Ereignis verarbeitet
flowchart LR
A[Quellen: Firewalls, EDR, IdP, Cloud, Apps] --> B[Collector / Forwarder]
B --> C[Parsen und auf Schema normalisieren]
C --> D[Anreichern: Threat Intel, Asset, Geo, Identitaet]
D --> E[Indizieren und speichern]
E --> F{Korrelationsregeln und UEBA-Baselines}
F -->|Treffer| G[Priorisierte Warnung]
F -->|kein Treffer| H[Aufbewahrt fuer Hunting und Compliance]
G --> I[SOAR-Playbook / Analysten-Triage]Warum Tuning wichtiger ist als Sammeln
Ein SIEM hilft nur, wenn jemand auf das reagiert, was es aufdeckt. Beim Target-Datenleck 2013 erzeugte der FireEye- und Monitoring-Stack des Händlers tatsächlich Malware-Warnungen am 30. November und 2. Dezember, und das Überwachungszentrum in Bangalore eskalierte sie nach Minneapolis — doch niemand ging der Sache nach, und die automatische Quarantänefunktion war abgeschaltet. Der Einbruch wurde schließlich von einem externen Zahlungsdienstleister entdeckt, nicht von Targets eigenen Werkzeugen. Die Lehre: Sammeln ist billig, während belastbares Signal schwer ist — Alarmmüdigkeit, herrenlose Use-Cases und ungetunte Regeln verwandeln das SIEM in ein teures Log-Archiv. Wirksame Programme behandeln Detections als versionierten Code nach MITRE ATT&CK, messen die mittlere Erkennungszeit, entfernen laute Regeln und normalisieren Telemetrie gegen offene Schemata wie OCSF, damit Inhalte über Hersteller hinweg portierbar sind. Die Aufbewahrung muss zudem regulatorische Vorgaben (PCI DSS, HIPAA, SOX) erfüllen, die vorschreiben, wie lange Sicherheitsprotokolle aufbewahrt und wie ihre Integrität geschützt wird.
● Beispiele
- 01
Microsoft Sentinel korreliert fehlgeschlagene Azure-AD-Anmeldungen mit EDR-Alerts zur Erkennung von Password-Spraying.
- 02
Eine Splunk-Korrelation, die feuert, wenn sich ein Service-Konto aus einem ungewöhnlichen Land anmeldet.
● Häufige Fragen
Was ist SIEM?
Plattform, die Sicherheits-Telemetrie aus dem gesamten Unternehmen aggregiert, normalisiert und korreliert, um Erkennung, Untersuchung, Compliance und Reporting zu ermöglichen. Es gehört zur Kategorie Verteidigung und Betrieb der Cybersicherheit.
Was bedeutet SIEM?
Plattform, die Sicherheits-Telemetrie aus dem gesamten Unternehmen aggregiert, normalisiert und korreliert, um Erkennung, Untersuchung, Compliance und Reporting zu ermöglichen.
Wie schützt man sich gegen SIEM?
Schutzmaßnahmen gegen SIEM kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.