IT-Sicherheit

Managed Security EDR & XDR SIEM & Log-Management Systemhärtung Schwachstellenmanagement Phishing-Awareness DSGVO-Unterstützung

Betrieb & Automatisierung

IT-Monitoring IT-Betreuung & Netzwerk KI-Telefonassistent

Unternehmen

Über uns FAQ Erstgespräch vereinbaren

Sicherheitsbaustein 06 · SIEM

Jedes System schreibt mit. Nur liest es keiner.

Server, Firewall, Arbeitsplätze und Cloud-Dienste protokollieren rund um die Uhr – jeder für sich, in eigenem Format, mit eigener Aufbewahrung. Ein SIEM führt das zusammen, bewertet es nach Regeln und meldet, was wirklich zählt.

Kurz erklärt

Was ein SIEM
eigentlich macht.

SIEM steht für „Security Information and Event Management“. Dahinter steckt etwas Unspektakuläres: eine Sammelstelle für Protokolle mit einem Regelwerk davor. Alles, was Ihre Systeme ohnehin aufschreiben, landet an einem Ort, wird in ein einheitliches Format gebracht und automatisch bewertet.

Der Nutzen entsteht durch die Zusammenführung: Eine fehlgeschlagene Anmeldung ist belanglos. Vierzig fehlgeschlagene Anmeldungen auf drei Servern, gefolgt von einer erfolgreichen und einem neuen Benutzerkonto, sind ein Vorfall. Erkennen kann das nur, wer alle drei Protokolle nebeneinanderlegt – und zwar in derselben Sekunde, nicht beim Aufräumen in zwei Wochen.

01

Sammeln

Protokolle aller relevanten Systeme laufen verschlüsselt an einer Stelle zusammen – auch von Geräten, die selbst kaum Speicher haben.

02

Vereinheitlichen

Jeder Hersteller schreibt anders. Die Einträge werden in ein gemeinsames Format gebracht, damit sie vergleichbar werden.

03

Bewerten

Regeln entscheiden, was normal ist und was nicht – ergänzt um Zusammenhänge über mehrere Systeme und Zeiträume hinweg.

04

Aufbewahren

Einträge bleiben über die vereinbarte Frist nachvollziehbar gespeichert – die Grundlage für jede spätere Aufklärung.


Abgrenzung

SIEM, EDR oder
Monitoring?

Die drei werden oft verwechselt, weil alle „überwachen“. Sie beantworten aber unterschiedliche Fragen – und ergänzen sich deshalb, statt sich zu ersetzen.

Wer beantwortet was? Vergleich
FrageSIEMEDRMoni­toring
Was ist auf diesem Gerät passiert? teilweise –
Hängen diese Ereignisse zusammen? teilweise –
Was war vor drei Wochen? teilweise teilweise
Läuft der Dienst noch? – –
Können wir es belegen? teilweise teilweise

Kurz: EDR sieht tief, SIEM sieht breit, Monitoring sieht den Zustand.

Mehr dazu: EDR & XDR  ·  IT-Monitoring


Funktionsumfang

Was angebunden
wird und was
daraus entsteht.

Der Umfang wird auf Ihren Betrieb zugeschnitten: Angebunden wird, was sicherheitsrelevant ist – nicht alles, was Protokolle erzeugt.

01

Quellen

  • Server und virtuelle Maschinen, Windows wie Linux
  • Arbeitsplätze und Notebooks, auch im Homeoffice
  • Firewall, Router, Switches und Access Points
  • Anmeldungen an Verzeichnisdiensten und Cloud-Konten
  • Datei- und NAS-Systeme, Sicherungssoftware
  • Fernzugriffe, VPN-Einwahlen, Fernwartungswerkzeuge
02

Regeln & Korrelation

  • Mitgeliefertes Regelwerk für bekannte Angriffsmuster, laufend gepflegt
  • Eigene Regeln für Ihre Besonderheiten – etwa Zugriffe auf die Lohnbuchhaltung
  • Verknüpfung von Ereignissen über Systemgrenzen und Zeiträume hinweg
  • Abgleich mit Listen bekannter Angreiferinfrastruktur
  • Unterdrückung bekannter Fehlalarme statt Dauerrauschen
  • Erkennen, wenn eine Quelle plötzlich nichts mehr liefert
03

Alarmierung

  • Meldung nach Schweregrad, mit Einordnung statt Rohtext
  • Eskalationsstufen und Ruhezeiten vorab vereinbart
  • Automatische Gegenmaßnahmen für definierte Fälle
  • Zusammenfassung zusammenhängender Ereignisse zu einem Vorfall
  • Wartungsfenster, in denen bewusst nicht alarmiert wird
04

Aufbewahrung & Nachweis

  • Speicherung über die vereinbarte Frist, gegen nachträgliche Änderung geschützt
  • Verarbeitung ausschließlich auf Systemen in Deutschland
  • Suche über den gesamten Zeitraum, wenn es zur Aufklärung nötig ist
  • Monatsbericht mit Ereignislage, Trends und offenen Punkten
  • Auszüge als Zuarbeit für Audits, Versicherer und Kundenfragebögen

Protokolle schreibt jedes System.
Wert bekommen sie erst, wenn jemand sie zusammenlegt.


In der Praxis

Was dabei
auffällt.

Diese Muster fallen erst auf, wenn mehrere Quellen zusammen betrachtet werden – in einem einzelnen Protokoll sieht jede Zeile für sich harmlos aus.

Beispielhafte Erkennungen Beispiel
Erfolgreiche Anmeldung nach 40 Fehlversuchen, danach neues Konto angelegtkritisch
Anmeldungen desselben Kontos aus zwei Ländern innerhalb einer Stundekritisch
Sicherungsdienst gestoppt, kurz darauf Massenzugriff auf Dateifreigabenhoch
Firewall meldet Verbindung zu bekannter Angreiferinfrastrukturhoch
Weiterleitungsregel im Postfach der Geschäftsführung eingerichtethoch
Server liefert seit zwei Stunden keine Protokolle mehrprüfen

Einführung

Von der ersten Quelle
zum ruhigen Betrieb.

Ein SIEM ist am Anfang gesprächig. Die ersten Wochen dienen dazu, es an Ihren Betrieb zu gewöhnen – danach meldet es selten, dafür zu Recht.

Schritt 01

Quellen anbinden

Systeme aufnehmen, Protokollierung dort einschalten, wo sie fehlt, verschlüsselte Übertragung einrichten.

Schritt 02

Regeln scharfstellen

Standardregelwerk aktivieren und um Ihre Besonderheiten ergänzen: Wartungskonten, Branchensoftware, Schichtbetrieb.

Schritt 03

Einschwingen

Zwei bis vier Wochen Feinschliff: Fehlalarme aussortieren, Schwellen anpassen, Eskalationswege üben.

Schritt 04

Betrieb

Laufende Auswertung, Meldung bei Bedarf, monatlicher Bericht – und regelmäßige Pflege des Regelwerks.


Datenschutz & Grenzen

Protokolle sind
heikle Daten.

In Protokollen stehen Benutzernamen, Zeiten und Zugriffe – daraus ließe sich Verhalten ableiten. Deshalb wird von Anfang an begrenzt, was überhaupt erfasst und wie lange es aufbewahrt wird.

  • Zweckbindung auf IT-Sicherheit – keine Leistungs- oder Verhaltenskontrolle
  • Keine Inhalte von Dokumenten, E-Mails oder besuchten Seiten
  • Aufbewahrungsfristen vorab festgelegt, danach automatische Löschung
  • Zugriff auf die Auswertung nur zweckgebunden und selbst protokolliert
  • Auftragsverarbeitungsvertrag nach Art. 28 DSGVO gehört dazu
  • Kein durchgehend besetzter Wachdienst: Automatische Gegenmaßnahmen greifen rund um die Uhr, die persönliche Bearbeitung erfolgt werktags – erweiterte Zeiten nach Absprache.

Hinweis: Wo ein Betriebsrat besteht, unterliegt die Einführung solcher Systeme in der Regel der Mitbestimmung. Wir setzen die Verarbeitung technisch datensparsam auf; die verbindliche rechtliche Bewertung nimmt Ihre Datenschutzbeauftragung oder eine Fachanwaltskanzlei vor.


FAQ

Fragen zum
SIEM.

Was offen bleibt, klären wir im Erstgespräch – kostenlos und ohne Verpflichtung.

Ist ein SIEM für einen Betrieb unserer Größe nicht überdimensioniert?

Der Ruf kommt aus der Konzernwelt, wo ganze Abteilungen davor sitzen. Im Mittelstand geht es um eine gezielte Auswahl an Quellen und ein gepflegtes Regelwerk statt um Vollständigkeit. Sinnvoll wird es, sobald mehrere Server, ein Fernzugriff oder Cloud-Konten im Spiel sind – oder wenn Kunden und Versicherer Nachweise verlangen.

Wie viel Speicher braucht das?

Das hängt an Anzahl und Gesprächigkeit der Quellen. Für einen typischen Betrieb mit einer Handvoll Servern und 20 bis 30 Arbeitsplätzen bewegt sich das im überschaubaren Bereich, weil nur sicherheitsrelevante Ereignisse aufbewahrt werden. Den konkreten Bedarf schätzen wir nach den ersten Betriebstagen – dann liegen echte Zahlen vor statt Annahmen.

Wie lange werden die Daten aufbewahrt?

Das wird vorab festgelegt. Für die Aufklärung von Vorfällen sind mehrere Monate sinnvoll, weil Angriffe oft erst spät auffallen. Gleichzeitig gilt Datensparsamkeit: länger als nötig wird nichts gespeichert, und die Löschung läuft automatisch.

Brauchen wir das zusätzlich zu EDR?

Beides ergänzt sich. EDR sieht sehr genau, was auf einem Gerät passiert; ein SIEM sieht den Zusammenhang über Firewall, Server, Cloud-Anmeldungen und Zeit. Wer klein anfangen will, beginnt mit EDR – wer Nachweise braucht oder mehrere Systeme betreibt, kommt an der zentralen Auswertung nicht vorbei.

Können wir die Auswertung selbst einsehen?

Auf Wunsch ja: Ein lesender Zugang für Ihre IT-Verantwortlichen oder die Geschäftsführung lässt sich einrichten. Erfahrungsgemäß wird er selten genutzt – wichtiger ist, dass der Monatsbericht verständlich ist.

Nächster Schritt

Wüssten Sie morgen,
was letzte Woche
passiert ist?

Im Erstgespräch schauen wir, welche Systeme heute protokollieren, wie lange die Einträge überhaupt vorgehalten werden und welche Quellen zuerst angebunden gehören.

Zurück zur Übersicht Managed Security