SIEM
SIEM – Security Information & Event Management
Zentrale Sicherheitsüberwachung für Enterprise-Netzwerke – SIEM sammelt, korreliert und analysiert Sicherheitsereignisse aus allen Quellen in Echtzeit. Die erste Verteidigungslinie gegen Cyberangriffe.
Inhaltsverzeichnis
Schnellübersicht
Auf dieser Seite lernst du alles über SIEM (Security Information and Event Management):
- Definition: Was ist SIEM und warum ist es wichtig?
- Hauptfunktionen: Die 6 Kernkomponenten von SIEM
- SIEM vs. SOAR vs. XDR: Unterschiede und Synergien
- Architektur: Wie SIEM-Systeme aufgebaut sind
- SIEM-Lösungen: Splunk, ELK, QRadar, Sentinel und mehr
- Use Cases: Typische Anwendungsfälle
- Log-Formate: Wie Logs aussehen und verarbeitet werden
- Best Practices: Erfolgreiche SIEM-Implementierung
- FAQ: Häufige Fragen zu SIEM
1. Was ist SIEM?
Definition
SIEM (Security Information and Event Management) ist eine Technologie, die Sicherheitsinformationen (Information) und Ereignisdaten (Events) aus verschiedenen Quellen in einem Unternehmen sammelt, analysiert und korreliert, um Sicherheitsvorfälle in Echtzeit zu erkennen und zu melden.
SIEM kombiniert zwei Technologien:
- SIM (Security Information Management): Langfristige Speicherung und Analyse von Log-Daten
- SEM (Security Event Management): Echtzeit-Überwachung und Korrelation von Sicherheitsereignissen
Ziele von SIEM: Früherkennung von Angriffen, Compliance-Einhaltung (DSGVO, ISO 27001, PCI-DSS), Forensische Untersuchungen nach Sicherheitsvorfällen, und zentrale Sicherheitsübersicht für das Security Operations Center (SOC).
Warum SIEM?
- Zentrale Sichtbarkeit: Alle Logs an einem Ort
- Echtzeit-Erkennung: Angriffe sofort erkennen
- Automatisierte Alarme: Keine manuelle Log-Analyse nötig
- Compliance: Nachweisbarkeit für Audits
- Forensik: Rekonstruktion von Vorfällen
- Threat Intelligence: Integration von Bedrohungsdaten
2. Die 6 Hauptfunktionen von SIEM
Ein modernes SIEM-System besteht aus sechs Kernkomponenten, die zusammenarbeiten, um Sicherheitsvorfälle zu erkennen und zu melden:
Log Collection
Sammelt Logs und Events aus allen relevanten Quellen im Netzwerk.
- Firewalls, IDS/IPS
- Server (Windows, Linux)
- Anwendungen & Datenbanken
- Netzwerk-Traffic
- Cloud-Dienste
- Endpoints (EDR)
Normalization
Transformiert verschiedene Log-Formate in ein einheitliches Schema.
- Parser für verschiedene Formate
- Feld-Mapping (z.B. src_ip)
- Zeitstempel-Normalisierung
- Datenanreicherung (GeoIP)
- Deduplizierung
Correlation
Verknüpft Events aus verschiedenen Quellen, um Angriffe zu identifizieren.
- Regel-basierte Korrelation
- Statistische Analyse
- Machine Learning
- Zeitfenster-Korrelation
- Threat Intelligence Matching
Alerting
Erstellt Alerts bei erkannten Sicherheitsvorfällen und priorisiert sie.
- Severity-Levels (Low, Medium, High, Critical)
- E-Mail, SMS, Slack-Benachrichtigungen
- Ticket-System-Integration
- False-Positive-Reduktion
- Escalation-Workflows
Storage
Speichert Logs langfristig für Compliance und forensische Untersuchungen.
- Hot/Warm/Cold Storage
- Komprimierung
- Indexierung für schnelle Suche
- Retention Policies
- DSGVO-konforme Löschung
Dashboard & Reporting
Bietet Dashboards und Reports für SOC-Analysten und Management.
- Echtzeit-Dashboards
- Compliance-Reports
- Threat-Visualisierung
- Custom Queries
- Export (PDF, CSV)
3. SIEM vs. SOAR vs. XDR
Drei wichtige Security-Technologien, die oft verwechselt werden – hier die Unterschiede:
SIEM
Fokus: Zentrale Log-Sammlung, Korrelation und Alerting. SIEM ist das "Gehirn" des SOC.
- Log-Aggregation
- Event-Korrelation
- Compliance-Reporting
- Langzeit-Speicherung
- Forensische Suche
Angriffserkennung, Compliance-Audits, Incident Investigation
SOAR
Fokus: Automatisierung von Security-Workflows und Incident Response. SOAR ist der "Muskel" des SOC.
- Playbook-Automatisierung
- Ticket-Orchestrierung
- Tool-Integration
- Automatisierte Response
- Case Management
Automatisierte Incident Response, Phishing-Abwehr, Threat Hunting
XDR
Fokus: Plattformübergreifende Bedrohungserkennung und Response. XDR ist die "evolutionäre Weiterentwicklung" von EDR.
- Endpoint + Network + Cloud
- Native Integration
- Advanced Analytics
- Automated Response
- Threat Intelligence
Advanced Threat Detection, Ransomware-Schutz, Lateral Movement Detection
| Feature | SIEM | SOAR | XDR |
|---|---|---|---|
| Primärer Fokus | Log-Analyse & Alerting | Automatisierung | Threat Detection |
| Datenquellen | Alle Logs | Von SIEM/XDR | Endpoint, Network, Cloud |
| Automatisierung | Begrenzt | Stark | Mittel |
| Compliance | Stark | Nein | Nein |
| Langzeit-Speicherung | Ja | Nein | Begrenzt |
| Kosten | Hoch (EPS-basiert) | Mittel | Mittel-Hoch |
| Implementierung | Komplex | Mittel | Einfach-Mittel |
Moderne Security-Stack
In der Praxis werden SIEM, SOAR und XDR oft kombiniert:
- XDR erkennt Bedrohungen auf Endpoint/Network-Ebene
- SIEM korreliert Events aus allen Quellen (inkl. XDR)
- SOAR automatisiert die Response auf SIEM-Alerts
Diese Kombination wird oft als "Security Operations Platform" bezeichnet.
4. SIEM-Architektur
Typische SIEM-Architektur mit den wichtigsten Komponenten und Datenfluss:
SIEM-Datenfluss
1. Data Sources (Datenquellen)
Firewalls, IDS/IPS, Server, Anwendungen, Endpoints, Cloud-Dienste, Netzwerk-Traffic
2. Collectors / Agents
Syslog, SNMP, WMI, API, Agenten (z.B. Filebeat, Splunk Forwarder)
3. Parser & Normalizer
Log-Parsing, Feld-Extraktion, Normalisierung, Datenanreicherung (GeoIP, Asset-Daten)
4. Correlation Engine
Regel-basierte Korrelation, Machine Learning, UEBA (User & Entity Behavior Analytics)
5. Storage & Indexing
Hot/Warm/Cold Storage, Indexierung, Komprimierung, Retention Policies
6. Console & Dashboards
SOC-Dashboards, Alert-Management, Reporting, Threat Intelligence Integration
Wichtige Protokolle & Standards
- Syslog (RFC 5424): Standard für Log-Übertragung (UDP/TCP Port 514)
- CEF (Common Event Format): ArcSight-Standard für Log-Format
- LEEF (Log Event Extended Format): IBM QRadar-Standard
- JSON: Modernes, flexibles Log-Format
- STIX/TAXII: Threat Intelligence Sharing
- OpenC2: Command & Control für Security-Automatisierung
5. Log-Formate – Wie Logs aussehen
Beispiele für verschiedene Log-Formate, die SIEM-Systeme verarbeiten:
Syslog-Format (RFC 5424)
JSON-Format (Modern)
Windows Event Log
Apache Access Log
ECS (Elastic Common Schema)
Das Elastic Common Schema ist ein offener Standard für Log-Felder, der von Elastic (ELK Stack) entwickelt wurde.
Es definiert einheitliche Feldnamen wie source.ip,
destination.port,
event.action, etc.
Viele SIEM-Lösungen unterstützen ECS, um Logs verschiedener Quellen zu vereinheitlichen.
6. SIEM-Lösungen im Überblick
Die wichtigsten SIEM-Lösungen auf dem Markt – von Enterprise bis Open Source:
Splunk
Marktführer im SIEM-Markt. Leistungsstark, aber teuer. Ideal für große Enterprise-Umgebungen.
Elastic Security (ELK)
Open-Source-basiert (Elasticsearch, Logstash, Kibana). Flexibel, skalierbar, gute Community.
IBM QRadar
Enterprise-SIEM mit starker Korrelation-Engine. Gartner Leader im SIEM-Markt.
Microsoft Sentinel
Cloud-native SIEM in Azure. Gut für Microsoft-Umgebungen, Pay-as-you-go Pricing.
LogRhythm
SIEM + SOAR + NDR in einer Plattform. Gute Usability, starke Automation.
AlienVault USM
Unified Security Management – SIEM, IDS, Vulnerability Management in einem.
Micro Focus ArcSight
Enterprise-SIEM mit CEF-Standard. Stark in Korrelation und Compliance.
Wazuh
Open-Source SIEM/XDR. Basierend auf OSSEC. Ideal für KMUs und Einsteiger.
| Lösung | Typ | Deployment | Preis-Modell | Stärken |
|---|---|---|---|---|
| Splunk | Commercial | On-Premise / Cloud | EPS-basiert (teuer) | Marktführer, SPL, ML |
| Elastic Security | Open Source + Commercial | On-Premise / Cloud | Node-basiert / EPS | Flexibel, ECS, Community |
| IBM QRadar | Commercial | On-Premise / Cloud | EPS-basiert | Enterprise, Korrelation |
| Microsoft Sentinel | Commercial | Cloud (Azure) | Pay-as-you-go (GB) | Cloud-native, Azure-Integration |
| Wazuh | Open Source | On-Premise | Kostenlos | HIDS, KMU-freundlich |
7. Typische SIEM Use Cases
Die wichtigsten Anwendungsfälle für SIEM in der Praxis:
Data Breach Detection
Erkennung von Datenabflüssen und unberechtigtem Zugriff auf sensible Daten.
IF user downloads > 100 files
AND destination is external IP
THEN alert = "Potential Data Exfiltration"
Insider Threat Detection
Erkennung von bösartigen oder fahrlässigen Handlungen durch eigene Mitarbeiter.
IF employee accesses files outside work hours
AND files are classified "confidential"
THEN alert = "Suspicious Insider Activity"
Malware & Ransomware Detection
Früherkennung von Malware-Infektionen und Ransomware-Angriffen.
IF endpoint detects suspicious process
AND multiple files encrypted in short time
THEN alert = "Ransomware Activity"
Compliance Monitoring
Überwachung und Nachweis der Einhaltung von Compliance-Anforderungen.
IF PCI-DSS: failed login attempts > 5
THEN alert = "Account Lockout Required"
Report: Monthly compliance status
Brute Force Detection
Erkennung von Passwort-Angriffen und Credential Stuffing.
IF failed logins > 10 from same IP
WITHIN 5 minutes
THEN alert = "Brute Force Attack"
Action: Block IP on Firewall
Lateral Movement Detection
Erkennung von Angreifern, die sich im Netzwerk ausbreiten.
IF user logs into > 5 different servers
WITHIN 1 hour
THEN alert = "Lateral Movement Detected"
MITRE ATT&CK Framework
Moderne SIEM-Lösungen integrieren das MITRE ATT&CK Framework – eine Wissensdatenbank über Angriffstechniken. SIEM-Regeln werden oft nach ATT&CK-Taktiken kategorisiert:
- Initial Access: Phishing, Exploits
- Execution: Malware, Scripts
- Persistence: Backdoors, Registry
- Privilege Escalation: Exploits, Token Manipulation
- Defense Evasion: Obfuscation, Timestomping
- Credential Access: Password Dumping, Brute Force
- Discovery: Network Scanning, Account Discovery
- Lateral Movement: Pass-the-Hash, Remote Services
- Collection: Data Staging, Screen Capture
- Exfiltration: Data Transfer, Exfiltration Over C2
8. Best Practices für SIEM
Die wichtigsten Empfehlungen für eine erfolgreiche SIEM-Implementierung:
Scope definieren
- Kritische Assets identifizieren
- Log-Quellen priorisieren
- Use Cases festlegen
- Compliance-Anforderungen klären
- Budget und Ressourcen planen
Regeln optimieren
- Mit Standard-Regeln starten
- False Positives reduzieren
- Regeln regelmäßig testen
- Severity-Levels anpassen
- Threat Intelligence integrieren
Tuning & Optimierung
- Alert-Triage durchführen
- Baseline erstellen
- Anomalie-Erkennung nutzen
- Machine Learning einsetzen
- Performance überwachen
Incident Response
- Playbooks erstellen
- Escalation-Workflows definieren
- SOAR-Integration nutzen
- Post-Incident Reviews
- Lessons Learned dokumentieren
Retention & Compliance
- Retention Policies definieren
- DSGVO-konforme Löschung
- Hot/Warm/Cold Storage
- Compliance-Reports erstellen
- Audit-Trails sicherstellen
Training & Awareness
- SOC-Team schulen
- Threat Hunting trainieren
- Tabletop Exercises
- Red Team / Pentest
- Knowledge Base pflegen
Häufige Fehler vermeiden
- ❌ Zu viele Logs sammeln: Nur relevante Logs sammeln, sonst Kosten explodieren
- ❌ Keine Use Cases: SIEM ohne klare Use Cases ist nutzlos
- ❌ Alert Fatigue: Zu viele Alerts führen dazu, dass wichtige übersehen werden
- ❌ Kein Incident Response: SIEM ohne Response-Prozess ist wirkungslos
- ❌ Kein Tuning: SIEM muss regelmäßig optimiert werden
- ❌ Kein Training: SOC-Analysten müssen geschult werden
9. FAQ – Häufige Fragen
Häufige Fragen zu SIEM
SIEM-Kosten variieren stark je nach Lösung und Größe:
- Open Source (Wazuh, OSSIM): Kostenlos (nur Infrastruktur-Kosten)
- Elastic Security: Ab ~$95/Monat pro Node (Cloud) oder kostenlos (Self-Hosted)
- Microsoft Sentinel: ~$2.76/GB ingestiert + $2.50/GB gesucht
- Splunk: Ab ~$150/Monat (Cloud) oder EPS-basiert (On-Premise)
- IBM QRadar: Enterprise-Pricing, typisch 50.000-500.000 €+/Jahr
Zusätzliche Kosten: Infrastruktur, Personal (SOC-Analysten), Training, Integration.
SIEM ist sinnvoll für:
- Unternehmen ab ~100 Mitarbeiter mit sensiblen Daten
- Compliance-Pflichten: DSGVO, ISO 27001, PCI-DSS, KRITIS
- Regulierte Branchen: Finanzen, Gesundheit, Energie
- Unternehmen mit SOC: Security Operations Center
Für KMUs: Oft reicht ein einfacher Log-Server + Open-Source-SIEM (Wazuh, ELK).
Log-Management:
- Fokus auf Log-Sammlung und Suche
- Keine Echtzeit-Korrelation
- Keine Security-Alerts
- Beispiel: Graylog, ELK (ohne Security)
SIEM:
- Log-Sammlung + Security-Analyse
- Echtzeit-Korrelation und Alerting
- Compliance-Reporting
- Threat Intelligence Integration
Retention-Zeiten hängen von Compliance-Anforderungen ab:
- DSGVO: "So lange wie nötig" (typisch 6-24 Monate)
- PCI-DSS: Mindestens 1 Jahr, 3 Monate sofort verfügbar
- ISO 27001: Risikobasiert, typisch 12-24 Monate
- KRITIS (Deutschland): 6 Monate für Traffic-Daten
- Finanzsektor: 6-10 Jahre (GoBD)
Best Practice: Hot Storage (30 Tage) → Warm Storage (90 Tage) → Cold Storage (1-7 Jahre).
UEBA (User & Entity Behavior Analytics) ist eine SIEM-Erweiterung, die anomales Verhalten erkennt:
- Baseline erstellen: Normales Verhalten von Usern/Entities lernen
- Anomalie-Erkennung: Abweichungen von der Baseline erkennen
- Machine Learning: Statistische Modelle für Verhaltensanalyse
- Use Cases: Insider Threats, kompromittierte Accounts, Lateral Movement
Beispiel: User loggt sich normalerweise von Berlin ein → plötzlich Login aus Russland → Alert!
SOC (Security Operations Center) ist das Team, das SIEM nutzt:
- SOC Analyst (Tier 1): Alert-Triage, erste Analyse
- SOC Analyst (Tier 2): Incident Investigation, Threat Hunting
- SOC Manager: Strategie, Reporting, Incident Response
- SIEM Engineer: SIEM-Implementierung, Tuning, Integration
SIEM ist das Tool, SOC ist das Team. SIEM ohne SOC ist wirkungslos, SOC ohne SIEM ist blind.
Alert Fatigue entsteht durch zu viele Alerts – hier die Lösungen:
- Regeln tunen: False Positives eliminieren
- Severity-Levels: Nur kritische Alerts sofort melden
- Aggregation: Ähnliche Alerts zusammenfassen
- Suppression: Bekannte, harmlose Events ignorieren
- Machine Learning: Anomalie-Erkennung statt Regel-basiert
- SOAR-Integration: Automatische Response für Low-Severity-Alerts
Ziel: Nur Alerts, die echte Aktionen erfordern.
IDS/IPS (Intrusion Detection/Prevention System):
- Fokus auf Netzwerk-Traffic
- Signatur-basierte Erkennung
- IPS kann Angriffe blockieren
- Beispiele: Snort, Suricata, Palo Alto
SIEM:
- Fokus auf alle Log-Quellen (inkl. IDS/IPS)
- Korrelation über mehrere Quellen
- Langzeit-Analyse und Compliance
- Keine direkte Blockierung (nur Alerting)
IDS/IPS ist eine Datenquelle für SIEM. SIEM korreliert IDS-Alerts mit anderen Logs.
Zusammenfassung
Die wichtigsten Punkte
- SIEM: Zentrale Sicherheitsüberwachung durch Log-Sammlung, Korrelation und Alerting
- 6 Hauptfunktionen: Collection, Normalization, Correlation, Alerting, Storage, Dashboard
- SIEM vs. SOAR vs. XDR: SIEM = Analyse, SOAR = Automatisierung, XDR = Detection
- Architektur: Data Sources → Collectors → Parser → Correlation → Storage → Console
- SIEM-Lösungen: Splunk, Elastic, QRadar, Sentinel, LogRhythm, Wazuh
- Use Cases: Data Breach, Insider Threat, Malware, Compliance, Brute Force, Lateral Movement
- Log-Formate: Syslog, JSON, Windows Event, Apache, CEF, LEEF, ECS
- Best Practices: Scope definieren, Regeln optimieren, Tuning, Incident Response, Training
- MITRE ATT&CK: Framework für Angriffstechniken, SIEM-Regeln kategorisieren
- Alert Fatigue vermeiden: Regeln tunen, Severity-Levels, Aggregation, SOAR
Nächste Schritte
Bereit, SIEM in der Praxis zu nutzen? Hier ein empfohlener Weg:
- Use Cases definieren: Was willst du erkennen?
- SIEM-Lösung wählen: Open Source (Wazuh/ELK) oder Commercial (Splunk/Sentinel)
- Log-Quellen identifizieren: Welche Logs brauchst du?
- SIEM aufsetzen: Installation und Konfiguration
- Regeln erstellen: Standard-Regeln + Custom Rules
- Tuning: False Positives reduzieren
- Incident Response: Playbooks erstellen
- Training: SOC-Team schulen
Weiterführende Themen
Sicherheitsgrundlagen, Bedrohungen und Schutzmaßnahmen.
Zu SicherheitsgrundlagenSecurity-Tests durchführen – Schwachstellen finden und beheben.
Zu Penetration TestingFirewalls, IDS/IPS, VPN und Netzwerk-Security.
Zur NetzwerksicherheitDSGVO, ISO 27001, PCI-DSS und Compliance-Management.
Zu Compliance