SIEM (Security Information and Event Management) bündelt Protokolldaten aus Firewalls, Servern, Anwendungen und Cloud-Diensten an einem zentralen Punkt, korreliert Ereignisse und stößt bei verdächtigen Mustern Warnungen an. Es ist das Lagebild eines Security Operations Center (SOC).
Was ein SIEM leistet
- Log-Management: Protokolle zentral sammeln, normalisieren und langfristig speichern — die Grundlage für forensische Analysen nach einem Vorfall.
- Korrelation: Einzelne, harmlos wirkende Ereignisse (z. B. ein fehlgeschlagener Login, dann ein erfolgreicher) werden per Regel oder KI zu einem Angriffsmuster verbunden.
- Alerting: Bei Überschreiten von Schwellwerten alarmiert das System Analysten in Echtzeit, oft ergänzt durch Automatisierung (SOAR, Security Orchestration, Automation and Response).
- Compliance-Reporting: Nachweise für Vorgaben wie DSGVO, ISO 27001 oder NIS-2, etwa durch gesicherte Log-Archivierung und vordefinierte Reports.
SIEM, IDS und Anomalie-Erkennung
Ein SIEM ist kein Ersatz für ein Intrusion-Detection-System, sondern ergänzt es: IDS/IPS beobachtet den Datenverkehr in Echtzeit, das SIEM verdichtet die Ergebnisse aller Sensoren zu einem Gesamtbild. Eine zentrale Rolle spielt dabei die Anomalie-Erkennung, die Abweichungen vom normalen Verhalten findet, bevor eine Signatur bekannt ist. Bekannte Schwachstellen in den überwachten Systemen senken die Aussagekraft jedes SIEMs — eine konsequente Patch-Praxis bleibt unverzichtbar.
Praxis-Tipps
- Ohne Tuning ertrinkt ein SIEM in Fehlalarmen — Use-Cases und Schwellwerte regelmäßig an die reale Umgebung anpassen.
- Log-Quellen priorisieren: Authentifizierung, Firewall, DNS und Endpoint-Protection liefern die wertvollsten Ereignisse.
- Retention-Zeiten vorab klären: SIEM-Speicher wächst schnell, Compliance-Vorgaben bestimmen die Mindesthaltefrist.
Verwandte Grundlagen: Firewall, Zero-Day, EDR, SOAR, XDR, Threat Hunting, STIX.