Sicherheitsbaustein 06 · SIEM
Jedes System schreibt mit. Nur liest es keiner.
Server, Firewall, Arbeitsplätze und Cloud-Dienste protokollieren rund um die Uhr – jeder für sich, in eigenem Format, mit eigener Aufbewahrung. Ein SIEM führt das zusammen, bewertet es nach Regeln und meldet, was wirklich zählt.
Kurz erklärt
Was ein SIEM
eigentlich macht.
SIEM steht für „Security Information and Event Management“. Dahinter steckt etwas Unspektakuläres: eine Sammelstelle für Protokolle mit einem Regelwerk davor. Alles, was Ihre Systeme ohnehin aufschreiben, landet an einem Ort, wird in ein einheitliches Format gebracht und automatisch bewertet.
Der Nutzen entsteht durch die Zusammenführung: Eine fehlgeschlagene Anmeldung ist belanglos. Vierzig fehlgeschlagene Anmeldungen auf drei Servern, gefolgt von einer erfolgreichen und einem neuen Benutzerkonto, sind ein Vorfall. Erkennen kann das nur, wer alle drei Protokolle nebeneinanderlegt – und zwar in derselben Sekunde, nicht beim Aufräumen in zwei Wochen.
Sammeln
Protokolle aller relevanten Systeme laufen verschlüsselt an einer Stelle zusammen – auch von Geräten, die selbst kaum Speicher haben.
Vereinheitlichen
Jeder Hersteller schreibt anders. Die Einträge werden in ein gemeinsames Format gebracht, damit sie vergleichbar werden.
Bewerten
Regeln entscheiden, was normal ist und was nicht – ergänzt um Zusammenhänge über mehrere Systeme und Zeiträume hinweg.
Aufbewahren
Einträge bleiben über die vereinbarte Frist nachvollziehbar gespeichert – die Grundlage für jede spätere Aufklärung.
Abgrenzung
SIEM, EDR oder
Monitoring?
Die drei werden oft verwechselt, weil alle „überwachen“. Sie beantworten aber unterschiedliche Fragen – und ergänzen sich deshalb, statt sich zu ersetzen.
| Frage | SIEM | EDR | Monitoring |
|---|---|---|---|
| Was ist auf diesem Gerät passiert? | teilweise | – | |
| Hängen diese Ereignisse zusammen? | teilweise | – | |
| Was war vor drei Wochen? | teilweise | teilweise | |
| Läuft der Dienst noch? | – | – | |
| Können wir es belegen? | teilweise | teilweise |
Kurz: EDR sieht tief, SIEM sieht breit, Monitoring sieht den Zustand.
Mehr dazu: EDR & XDR · IT-Monitoring
Funktionsumfang
Was angebunden
wird und was
daraus entsteht.
Der Umfang wird auf Ihren Betrieb zugeschnitten: Angebunden wird, was sicherheitsrelevant ist – nicht alles, was Protokolle erzeugt.
Quellen
- Server und virtuelle Maschinen, Windows wie Linux
- Arbeitsplätze und Notebooks, auch im Homeoffice
- Firewall, Router, Switches und Access Points
- Anmeldungen an Verzeichnisdiensten und Cloud-Konten
- Datei- und NAS-Systeme, Sicherungssoftware
- Fernzugriffe, VPN-Einwahlen, Fernwartungswerkzeuge
Regeln & Korrelation
- Mitgeliefertes Regelwerk für bekannte Angriffsmuster, laufend gepflegt
- Eigene Regeln für Ihre Besonderheiten – etwa Zugriffe auf die Lohnbuchhaltung
- Verknüpfung von Ereignissen über Systemgrenzen und Zeiträume hinweg
- Abgleich mit Listen bekannter Angreiferinfrastruktur
- Unterdrückung bekannter Fehlalarme statt Dauerrauschen
- Erkennen, wenn eine Quelle plötzlich nichts mehr liefert
Alarmierung
- Meldung nach Schweregrad, mit Einordnung statt Rohtext
- Eskalationsstufen und Ruhezeiten vorab vereinbart
- Automatische Gegenmaßnahmen für definierte Fälle
- Zusammenfassung zusammenhängender Ereignisse zu einem Vorfall
- Wartungsfenster, in denen bewusst nicht alarmiert wird
Aufbewahrung & Nachweis
- Speicherung über die vereinbarte Frist, gegen nachträgliche Änderung geschützt
- Verarbeitung ausschließlich auf Systemen in Deutschland
- Suche über den gesamten Zeitraum, wenn es zur Aufklärung nötig ist
- Monatsbericht mit Ereignislage, Trends und offenen Punkten
- Auszüge als Zuarbeit für Audits, Versicherer und Kundenfragebögen
Protokolle schreibt jedes System.
Wert bekommen sie erst, wenn jemand sie zusammenlegt.
In der Praxis
Was dabei
auffällt.
Diese Muster fallen erst auf, wenn mehrere Quellen zusammen betrachtet werden – in einem einzelnen Protokoll sieht jede Zeile für sich harmlos aus.
Einführung
Von der ersten Quelle
zum ruhigen Betrieb.
Ein SIEM ist am Anfang gesprächig. Die ersten Wochen dienen dazu, es an Ihren Betrieb zu gewöhnen – danach meldet es selten, dafür zu Recht.
Quellen anbinden
Systeme aufnehmen, Protokollierung dort einschalten, wo sie fehlt, verschlüsselte Übertragung einrichten.
Regeln scharfstellen
Standardregelwerk aktivieren und um Ihre Besonderheiten ergänzen: Wartungskonten, Branchensoftware, Schichtbetrieb.
Einschwingen
Zwei bis vier Wochen Feinschliff: Fehlalarme aussortieren, Schwellen anpassen, Eskalationswege üben.
Betrieb
Laufende Auswertung, Meldung bei Bedarf, monatlicher Bericht – und regelmäßige Pflege des Regelwerks.
Datenschutz & Grenzen
Protokolle sind
heikle Daten.
In Protokollen stehen Benutzernamen, Zeiten und Zugriffe – daraus ließe sich Verhalten ableiten. Deshalb wird von Anfang an begrenzt, was überhaupt erfasst und wie lange es aufbewahrt wird.
- Zweckbindung auf IT-Sicherheit – keine Leistungs- oder Verhaltenskontrolle
- Keine Inhalte von Dokumenten, E-Mails oder besuchten Seiten
- Aufbewahrungsfristen vorab festgelegt, danach automatische Löschung
- Zugriff auf die Auswertung nur zweckgebunden und selbst protokolliert
- Auftragsverarbeitungsvertrag nach Art. 28 DSGVO gehört dazu
- Kein durchgehend besetzter Wachdienst: Automatische Gegenmaßnahmen greifen rund um die Uhr, die persönliche Bearbeitung erfolgt werktags – erweiterte Zeiten nach Absprache.
Hinweis: Wo ein Betriebsrat besteht, unterliegt die Einführung solcher Systeme in der Regel der Mitbestimmung. Wir setzen die Verarbeitung technisch datensparsam auf; die verbindliche rechtliche Bewertung nimmt Ihre Datenschutzbeauftragung oder eine Fachanwaltskanzlei vor.
FAQ
Fragen zum
SIEM.
Was offen bleibt, klären wir im Erstgespräch – kostenlos und ohne Verpflichtung.
Ist ein SIEM für einen Betrieb unserer Größe nicht überdimensioniert?
Der Ruf kommt aus der Konzernwelt, wo ganze Abteilungen davor sitzen. Im Mittelstand geht es um eine gezielte Auswahl an Quellen und ein gepflegtes Regelwerk statt um Vollständigkeit. Sinnvoll wird es, sobald mehrere Server, ein Fernzugriff oder Cloud-Konten im Spiel sind – oder wenn Kunden und Versicherer Nachweise verlangen.
Wie viel Speicher braucht das?
Das hängt an Anzahl und Gesprächigkeit der Quellen. Für einen typischen Betrieb mit einer Handvoll Servern und 20 bis 30 Arbeitsplätzen bewegt sich das im überschaubaren Bereich, weil nur sicherheitsrelevante Ereignisse aufbewahrt werden. Den konkreten Bedarf schätzen wir nach den ersten Betriebstagen – dann liegen echte Zahlen vor statt Annahmen.
Wie lange werden die Daten aufbewahrt?
Das wird vorab festgelegt. Für die Aufklärung von Vorfällen sind mehrere Monate sinnvoll, weil Angriffe oft erst spät auffallen. Gleichzeitig gilt Datensparsamkeit: länger als nötig wird nichts gespeichert, und die Löschung läuft automatisch.
Brauchen wir das zusätzlich zu EDR?
Beides ergänzt sich. EDR sieht sehr genau, was auf einem Gerät passiert; ein SIEM sieht den Zusammenhang über Firewall, Server, Cloud-Anmeldungen und Zeit. Wer klein anfangen will, beginnt mit EDR – wer Nachweise braucht oder mehrere Systeme betreibt, kommt an der zentralen Auswertung nicht vorbei.
Können wir die Auswertung selbst einsehen?
Auf Wunsch ja: Ein lesender Zugang für Ihre IT-Verantwortlichen oder die Geschäftsführung lässt sich einrichten. Erfahrungsgemäß wird er selten genutzt – wichtiger ist, dass der Monatsbericht verständlich ist.
Nächster Schritt
Wüssten Sie morgen,
was letzte Woche
passiert ist?
Im Erstgespräch schauen wir, welche Systeme heute protokollieren, wie lange die Einträge überhaupt vorgehalten werden und welche Quellen zuerst angebunden gehören.