SIEM

KAPITEL 10 · ENTERPRISE IT

SIEM – Security Information & Event Management

Zentrale Sicherheitsüberwachung für Enterprise-Netzwerke – SIEM sammelt, korreliert und analysiert Sicherheitsereignisse aus allen Quellen in Echtzeit. Die erste Verteidigungslinie gegen Cyberangriffe.

Log Collection Correlation Alerting Compliance Forensics

Inhaltsverzeichnis

Schnellübersicht

Auf dieser Seite lernst du alles über SIEM (Security Information and Event Management):

  • Definition: Was ist SIEM und warum ist es wichtig?
  • Hauptfunktionen: Die 6 Kernkomponenten von SIEM
  • SIEM vs. SOAR vs. XDR: Unterschiede und Synergien
  • Architektur: Wie SIEM-Systeme aufgebaut sind
  • SIEM-Lösungen: Splunk, ELK, QRadar, Sentinel und mehr
  • Use Cases: Typische Anwendungsfälle
  • Log-Formate: Wie Logs aussehen und verarbeitet werden
  • Best Practices: Erfolgreiche SIEM-Implementierung
  • FAQ: Häufige Fragen zu SIEM

1. Was ist SIEM?

Definition

SIEM (Security Information and Event Management) ist eine Technologie, die Sicherheitsinformationen (Information) und Ereignisdaten (Events) aus verschiedenen Quellen in einem Unternehmen sammelt, analysiert und korreliert, um Sicherheitsvorfälle in Echtzeit zu erkennen und zu melden.

SIEM kombiniert zwei Technologien:

  • SIM (Security Information Management): Langfristige Speicherung und Analyse von Log-Daten
  • SEM (Security Event Management): Echtzeit-Überwachung und Korrelation von Sicherheitsereignissen

Ziele von SIEM: Früherkennung von Angriffen, Compliance-Einhaltung (DSGVO, ISO 27001, PCI-DSS), Forensische Untersuchungen nach Sicherheitsvorfällen, und zentrale Sicherheitsübersicht für das Security Operations Center (SOC).

Warum SIEM?

  • Zentrale Sichtbarkeit: Alle Logs an einem Ort
  • Echtzeit-Erkennung: Angriffe sofort erkennen
  • Automatisierte Alarme: Keine manuelle Log-Analyse nötig
  • Compliance: Nachweisbarkeit für Audits
  • Forensik: Rekonstruktion von Vorfällen
  • Threat Intelligence: Integration von Bedrohungsdaten

2. Die 6 Hauptfunktionen von SIEM

Ein modernes SIEM-System besteht aus sechs Kernkomponenten, die zusammenarbeiten, um Sicherheitsvorfälle zu erkennen und zu melden:

SCHRITT 1

Log Collection

Datensammlung aus allen Quellen

Sammelt Logs und Events aus allen relevanten Quellen im Netzwerk.

  • Firewalls, IDS/IPS
  • Server (Windows, Linux)
  • Anwendungen & Datenbanken
  • Netzwerk-Traffic
  • Cloud-Dienste
  • Endpoints (EDR)
SCHRITT 2

Normalization

Vereinheitlichung der Daten

Transformiert verschiedene Log-Formate in ein einheitliches Schema.

  • Parser für verschiedene Formate
  • Feld-Mapping (z.B. src_ip)
  • Zeitstempel-Normalisierung
  • Datenanreicherung (GeoIP)
  • Deduplizierung
SCHRITT 3

Correlation

Zusammenhang erkennen

Verknüpft Events aus verschiedenen Quellen, um Angriffe zu identifizieren.

  • Regel-basierte Korrelation
  • Statistische Analyse
  • Machine Learning
  • Zeitfenster-Korrelation
  • Threat Intelligence Matching
SCHRITT 4

Alerting

Warnungen generieren

Erstellt Alerts bei erkannten Sicherheitsvorfällen und priorisiert sie.

  • Severity-Levels (Low, Medium, High, Critical)
  • E-Mail, SMS, Slack-Benachrichtigungen
  • Ticket-System-Integration
  • False-Positive-Reduktion
  • Escalation-Workflows
SCHRITT 5

Storage

Langzeit-Speicherung

Speichert Logs langfristig für Compliance und forensische Untersuchungen.

  • Hot/Warm/Cold Storage
  • Komprimierung
  • Indexierung für schnelle Suche
  • Retention Policies
  • DSGVO-konforme Löschung
SCHRITT 6

Dashboard & Reporting

Visualisierung & Berichte

Bietet Dashboards und Reports für SOC-Analysten und Management.

  • Echtzeit-Dashboards
  • Compliance-Reports
  • Threat-Visualisierung
  • Custom Queries
  • Export (PDF, CSV)

3. SIEM vs. SOAR vs. XDR

Drei wichtige Security-Technologien, die oft verwechselt werden – hier die Unterschiede:

SIEM

Security Information & Event Management

Fokus: Zentrale Log-Sammlung, Korrelation und Alerting. SIEM ist das "Gehirn" des SOC.

  • Log-Aggregation
  • Event-Korrelation
  • Compliance-Reporting
  • Langzeit-Speicherung
  • Forensische Suche
Typische Use Cases:
Angriffserkennung, Compliance-Audits, Incident Investigation

SOAR

Security Orchestration, Automation & Response

Fokus: Automatisierung von Security-Workflows und Incident Response. SOAR ist der "Muskel" des SOC.

  • Playbook-Automatisierung
  • Ticket-Orchestrierung
  • Tool-Integration
  • Automatisierte Response
  • Case Management
Typische Use Cases:
Automatisierte Incident Response, Phishing-Abwehr, Threat Hunting

XDR

Extended Detection & Response

Fokus: Plattformübergreifende Bedrohungserkennung und Response. XDR ist die "evolutionäre Weiterentwicklung" von EDR.

  • Endpoint + Network + Cloud
  • Native Integration
  • Advanced Analytics
  • Automated Response
  • Threat Intelligence
Typische Use Cases:
Advanced Threat Detection, Ransomware-Schutz, Lateral Movement Detection
Feature SIEM SOAR XDR
Primärer Fokus Log-Analyse & Alerting Automatisierung Threat Detection
Datenquellen Alle Logs Von SIEM/XDR Endpoint, Network, Cloud
Automatisierung Begrenzt Stark Mittel
Compliance Stark Nein Nein
Langzeit-Speicherung Ja Nein Begrenzt
Kosten Hoch (EPS-basiert) Mittel Mittel-Hoch
Implementierung Komplex Mittel Einfach-Mittel

Moderne Security-Stack

In der Praxis werden SIEM, SOAR und XDR oft kombiniert:

  • XDR erkennt Bedrohungen auf Endpoint/Network-Ebene
  • SIEM korreliert Events aus allen Quellen (inkl. XDR)
  • SOAR automatisiert die Response auf SIEM-Alerts

Diese Kombination wird oft als "Security Operations Platform" bezeichnet.

4. SIEM-Architektur

Typische SIEM-Architektur mit den wichtigsten Komponenten und Datenfluss:

SIEM-Datenfluss

1. Data Sources (Datenquellen)

Firewalls, IDS/IPS, Server, Anwendungen, Endpoints, Cloud-Dienste, Netzwerk-Traffic

2. Collectors / Agents

Syslog, SNMP, WMI, API, Agenten (z.B. Filebeat, Splunk Forwarder)

3. Parser & Normalizer

Log-Parsing, Feld-Extraktion, Normalisierung, Datenanreicherung (GeoIP, Asset-Daten)

4. Correlation Engine

Regel-basierte Korrelation, Machine Learning, UEBA (User & Entity Behavior Analytics)

5. Storage & Indexing

Hot/Warm/Cold Storage, Indexierung, Komprimierung, Retention Policies

6. Console & Dashboards

SOC-Dashboards, Alert-Management, Reporting, Threat Intelligence Integration

Wichtige Protokolle & Standards

  • Syslog (RFC 5424): Standard für Log-Übertragung (UDP/TCP Port 514)
  • CEF (Common Event Format): ArcSight-Standard für Log-Format
  • LEEF (Log Event Extended Format): IBM QRadar-Standard
  • JSON: Modernes, flexibles Log-Format
  • STIX/TAXII: Threat Intelligence Sharing
  • OpenC2: Command & Control für Security-Automatisierung

5. Log-Formate – Wie Logs aussehen

Beispiele für verschiedene Log-Formate, die SIEM-Systeme verarbeiten:

Syslog-Format (RFC 5424)

SYSLOG
<165>1 2024-03-15T14:23:45.123Z fw01.company.local - - - - Firewall: Blocked connection from 192.168.1.100 to 10.0.0.5:443
<134>1 2024-03-15T14:24:12.456Z web01.company.local Apache 2.4 - - - GET /admin/login.php HTTP/1.1 401 512

JSON-Format (Modern)

JSON
{
"@timestamp": "2024-03-15T14:23:45.123Z",
"log.level": "warning",
"source.ip": "192.168.1.100",
"destination.ip": "10.0.0.5",
"destination.port": 443,
"event.action": "blocked",
"event.category": "firewall"
}

Windows Event Log

WINDOWS EVENT
2024-03-15 14:23:45 Error Security Event ID 4625: An account failed to log on.
Account Name: admin
Workstation Name: WORKSTATION01
Source Network Address: 192.168.1.100
Failure Reason: %%2313 (Bad password)

Apache Access Log

APACHE
192.168.1.100 - - [15/Mar/2024:14:23:45 +0100] "GET /admin/login.php HTTP/1.1" 401 512 "-" "Mozilla/5.0"
192.168.1.100 - - [15/Mar/2024:14:23:46 +0100] "POST /admin/login.php HTTP/1.1" 403 512 "-" "Mozilla/5.0"

ECS (Elastic Common Schema)

Das Elastic Common Schema ist ein offener Standard für Log-Felder, der von Elastic (ELK Stack) entwickelt wurde. Es definiert einheitliche Feldnamen wie source.ip, destination.port, event.action, etc. Viele SIEM-Lösungen unterstützen ECS, um Logs verschiedener Quellen zu vereinheitlichen.

6. SIEM-Lösungen im Überblick

Die wichtigsten SIEM-Lösungen auf dem Markt – von Enterprise bis Open Source:

Splunk

Splunk Inc.

Marktführer im SIEM-Markt. Leistungsstark, aber teuer. Ideal für große Enterprise-Umgebungen.

Features: SPL Query Language, Machine Learning, SOAR-Integration (Phantom), ITSI

Elastic Security (ELK)

Elastic

Open-Source-basiert (Elasticsearch, Logstash, Kibana). Flexibel, skalierbar, gute Community.

Features: SIEM + XDR, ECS, Detection Rules, Machine Learning, Threat Intelligence

IBM QRadar

IBM

Enterprise-SIEM mit starker Korrelation-Engine. Gartner Leader im SIEM-Markt.

Features: LEEF Format, QRadar Assistant (AI), SOAR-Integration, Cloud SIEM

Microsoft Sentinel

Microsoft

Cloud-native SIEM in Azure. Gut für Microsoft-Umgebungen, Pay-as-you-go Pricing.

Features: Azure Integration, Logic Apps (SOAR), Hunting Queries, Workbooks

LogRhythm

LogRhythm Inc.

SIEM + SOAR + NDR in einer Plattform. Gute Usability, starke Automation.

Features: AI Engine, SOAR Playbooks, Network Detection, UEBA

AlienVault USM

AT&T Cybersecurity

Unified Security Management – SIEM, IDS, Vulnerability Management in einem.

Features: OTX Threat Intel, HIDS/NIDS, Vulnerability Assessment, Compliance

Micro Focus ArcSight

Micro Focus (OpenText)

Enterprise-SIEM mit CEF-Standard. Stark in Korrelation und Compliance.

Features: CEF Format, ESM, Logger, Enterprise Security Analytics (ESA)

Wazuh

Wazuh Inc. (Open Source)

Open-Source SIEM/XDR. Basierend auf OSSEC. Ideal für KMUs und Einsteiger.

Features: HIDS, Log Analysis, File Integrity, Vulnerability Detection, SCA
Lösung Typ Deployment Preis-Modell Stärken
Splunk Commercial On-Premise / Cloud EPS-basiert (teuer) Marktführer, SPL, ML
Elastic Security Open Source + Commercial On-Premise / Cloud Node-basiert / EPS Flexibel, ECS, Community
IBM QRadar Commercial On-Premise / Cloud EPS-basiert Enterprise, Korrelation
Microsoft Sentinel Commercial Cloud (Azure) Pay-as-you-go (GB) Cloud-native, Azure-Integration
Wazuh Open Source On-Premise Kostenlos HIDS, KMU-freundlich

7. Typische SIEM Use Cases

Die wichtigsten Anwendungsfälle für SIEM in der Praxis:

Data Breach Detection

Erkennung von Datenabflüssen und unberechtigtem Zugriff auf sensible Daten.

Beispiel-Regel:
IF user downloads > 100 files
AND destination is external IP
THEN alert = "Potential Data Exfiltration"

Insider Threat Detection

Erkennung von bösartigen oder fahrlässigen Handlungen durch eigene Mitarbeiter.

Beispiel-Regel:
IF employee accesses files outside work hours
AND files are classified "confidential"
THEN alert = "Suspicious Insider Activity"

Malware & Ransomware Detection

Früherkennung von Malware-Infektionen und Ransomware-Angriffen.

Beispiel-Regel:
IF endpoint detects suspicious process
AND multiple files encrypted in short time
THEN alert = "Ransomware Activity"

Compliance Monitoring

Überwachung und Nachweis der Einhaltung von Compliance-Anforderungen.

Beispiel-Regel:
IF PCI-DSS: failed login attempts > 5
THEN alert = "Account Lockout Required"
Report: Monthly compliance status

Brute Force Detection

Erkennung von Passwort-Angriffen und Credential Stuffing.

Beispiel-Regel:
IF failed logins > 10 from same IP
WITHIN 5 minutes
THEN alert = "Brute Force Attack"
Action: Block IP on Firewall

Lateral Movement Detection

Erkennung von Angreifern, die sich im Netzwerk ausbreiten.

Beispiel-Regel:
IF user logs into > 5 different servers
WITHIN 1 hour
THEN alert = "Lateral Movement Detected"

MITRE ATT&CK Framework

Moderne SIEM-Lösungen integrieren das MITRE ATT&CK Framework – eine Wissensdatenbank über Angriffstechniken. SIEM-Regeln werden oft nach ATT&CK-Taktiken kategorisiert:

  • Initial Access: Phishing, Exploits
  • Execution: Malware, Scripts
  • Persistence: Backdoors, Registry
  • Privilege Escalation: Exploits, Token Manipulation
  • Defense Evasion: Obfuscation, Timestomping
  • Credential Access: Password Dumping, Brute Force
  • Discovery: Network Scanning, Account Discovery
  • Lateral Movement: Pass-the-Hash, Remote Services
  • Collection: Data Staging, Screen Capture
  • Exfiltration: Data Transfer, Exfiltration Over C2

8. Best Practices für SIEM

Die wichtigsten Empfehlungen für eine erfolgreiche SIEM-Implementierung:

Scope definieren

  • Kritische Assets identifizieren
  • Log-Quellen priorisieren
  • Use Cases festlegen
  • Compliance-Anforderungen klären
  • Budget und Ressourcen planen

Regeln optimieren

  • Mit Standard-Regeln starten
  • False Positives reduzieren
  • Regeln regelmäßig testen
  • Severity-Levels anpassen
  • Threat Intelligence integrieren

Tuning & Optimierung

  • Alert-Triage durchführen
  • Baseline erstellen
  • Anomalie-Erkennung nutzen
  • Machine Learning einsetzen
  • Performance überwachen

Incident Response

  • Playbooks erstellen
  • Escalation-Workflows definieren
  • SOAR-Integration nutzen
  • Post-Incident Reviews
  • Lessons Learned dokumentieren

Retention & Compliance

  • Retention Policies definieren
  • DSGVO-konforme Löschung
  • Hot/Warm/Cold Storage
  • Compliance-Reports erstellen
  • Audit-Trails sicherstellen

Training & Awareness

  • SOC-Team schulen
  • Threat Hunting trainieren
  • Tabletop Exercises
  • Red Team / Pentest
  • Knowledge Base pflegen

Häufige Fehler vermeiden

  • ❌ Zu viele Logs sammeln: Nur relevante Logs sammeln, sonst Kosten explodieren
  • ❌ Keine Use Cases: SIEM ohne klare Use Cases ist nutzlos
  • ❌ Alert Fatigue: Zu viele Alerts führen dazu, dass wichtige übersehen werden
  • ❌ Kein Incident Response: SIEM ohne Response-Prozess ist wirkungslos
  • ❌ Kein Tuning: SIEM muss regelmäßig optimiert werden
  • ❌ Kein Training: SOC-Analysten müssen geschult werden

9. FAQ – Häufige Fragen

Häufige Fragen zu SIEM

Was kostet ein SIEM-System?

SIEM-Kosten variieren stark je nach Lösung und Größe:

  • Open Source (Wazuh, OSSIM): Kostenlos (nur Infrastruktur-Kosten)
  • Elastic Security: Ab ~$95/Monat pro Node (Cloud) oder kostenlos (Self-Hosted)
  • Microsoft Sentinel: ~$2.76/GB ingestiert + $2.50/GB gesucht
  • Splunk: Ab ~$150/Monat (Cloud) oder EPS-basiert (On-Premise)
  • IBM QRadar: Enterprise-Pricing, typisch 50.000-500.000 €+/Jahr

Zusätzliche Kosten: Infrastruktur, Personal (SOC-Analysten), Training, Integration.

Brauche ich ein SIEM?

SIEM ist sinnvoll für:

  • Unternehmen ab ~100 Mitarbeiter mit sensiblen Daten
  • Compliance-Pflichten: DSGVO, ISO 27001, PCI-DSS, KRITIS
  • Regulierte Branchen: Finanzen, Gesundheit, Energie
  • Unternehmen mit SOC: Security Operations Center

Für KMUs: Oft reicht ein einfacher Log-Server + Open-Source-SIEM (Wazuh, ELK).

Was ist der Unterschied zwischen SIEM und Log-Management?

Log-Management:

  • Fokus auf Log-Sammlung und Suche
  • Keine Echtzeit-Korrelation
  • Keine Security-Alerts
  • Beispiel: Graylog, ELK (ohne Security)

SIEM:

  • Log-Sammlung + Security-Analyse
  • Echtzeit-Korrelation und Alerting
  • Compliance-Reporting
  • Threat Intelligence Integration
Wie lange sollte ich Logs aufbewahren?

Retention-Zeiten hängen von Compliance-Anforderungen ab:

  • DSGVO: "So lange wie nötig" (typisch 6-24 Monate)
  • PCI-DSS: Mindestens 1 Jahr, 3 Monate sofort verfügbar
  • ISO 27001: Risikobasiert, typisch 12-24 Monate
  • KRITIS (Deutschland): 6 Monate für Traffic-Daten
  • Finanzsektor: 6-10 Jahre (GoBD)

Best Practice: Hot Storage (30 Tage) → Warm Storage (90 Tage) → Cold Storage (1-7 Jahre).

Was ist UEBA und warum ist es wichtig?

UEBA (User & Entity Behavior Analytics) ist eine SIEM-Erweiterung, die anomales Verhalten erkennt:

  • Baseline erstellen: Normales Verhalten von Usern/Entities lernen
  • Anomalie-Erkennung: Abweichungen von der Baseline erkennen
  • Machine Learning: Statistische Modelle für Verhaltensanalyse
  • Use Cases: Insider Threats, kompromittierte Accounts, Lateral Movement

Beispiel: User loggt sich normalerweise von Berlin ein → plötzlich Login aus Russland → Alert!

Was ist ein SOC und wie hängt es mit SIEM zusammen?

SOC (Security Operations Center) ist das Team, das SIEM nutzt:

  • SOC Analyst (Tier 1): Alert-Triage, erste Analyse
  • SOC Analyst (Tier 2): Incident Investigation, Threat Hunting
  • SOC Manager: Strategie, Reporting, Incident Response
  • SIEM Engineer: SIEM-Implementierung, Tuning, Integration

SIEM ist das Tool, SOC ist das Team. SIEM ohne SOC ist wirkungslos, SOC ohne SIEM ist blind.

Wie verhindere ich Alert Fatigue?

Alert Fatigue entsteht durch zu viele Alerts – hier die Lösungen:

  1. Regeln tunen: False Positives eliminieren
  2. Severity-Levels: Nur kritische Alerts sofort melden
  3. Aggregation: Ähnliche Alerts zusammenfassen
  4. Suppression: Bekannte, harmlose Events ignorieren
  5. Machine Learning: Anomalie-Erkennung statt Regel-basiert
  6. SOAR-Integration: Automatische Response für Low-Severity-Alerts

Ziel: Nur Alerts, die echte Aktionen erfordern.

Was ist der Unterschied zwischen SIEM und IDS/IPS?

IDS/IPS (Intrusion Detection/Prevention System):

  • Fokus auf Netzwerk-Traffic
  • Signatur-basierte Erkennung
  • IPS kann Angriffe blockieren
  • Beispiele: Snort, Suricata, Palo Alto

SIEM:

  • Fokus auf alle Log-Quellen (inkl. IDS/IPS)
  • Korrelation über mehrere Quellen
  • Langzeit-Analyse und Compliance
  • Keine direkte Blockierung (nur Alerting)

IDS/IPS ist eine Datenquelle für SIEM. SIEM korreliert IDS-Alerts mit anderen Logs.

Zusammenfassung

Die wichtigsten Punkte

  • SIEM: Zentrale Sicherheitsüberwachung durch Log-Sammlung, Korrelation und Alerting
  • 6 Hauptfunktionen: Collection, Normalization, Correlation, Alerting, Storage, Dashboard
  • SIEM vs. SOAR vs. XDR: SIEM = Analyse, SOAR = Automatisierung, XDR = Detection
  • Architektur: Data Sources → Collectors → Parser → Correlation → Storage → Console
  • SIEM-Lösungen: Splunk, Elastic, QRadar, Sentinel, LogRhythm, Wazuh
  • Use Cases: Data Breach, Insider Threat, Malware, Compliance, Brute Force, Lateral Movement
  • Log-Formate: Syslog, JSON, Windows Event, Apache, CEF, LEEF, ECS
  • Best Practices: Scope definieren, Regeln optimieren, Tuning, Incident Response, Training
  • MITRE ATT&CK: Framework für Angriffstechniken, SIEM-Regeln kategorisieren
  • Alert Fatigue vermeiden: Regeln tunen, Severity-Levels, Aggregation, SOAR

Nächste Schritte

Bereit, SIEM in der Praxis zu nutzen? Hier ein empfohlener Weg:

  1. Use Cases definieren: Was willst du erkennen?
  2. SIEM-Lösung wählen: Open Source (Wazuh/ELK) oder Commercial (Splunk/Sentinel)
  3. Log-Quellen identifizieren: Welche Logs brauchst du?
  4. SIEM aufsetzen: Installation und Konfiguration
  5. Regeln erstellen: Standard-Regeln + Custom Rules
  6. Tuning: False Positives reduzieren
  7. Incident Response: Playbooks erstellen
  8. Training: SOC-Team schulen

Weiterführende Themen

IT-Sicherheitsgrundlagen

Sicherheitsgrundlagen, Bedrohungen und Schutzmaßnahmen.

Zu Sicherheitsgrundlagen
Penetration Testing

Security-Tests durchführen – Schwachstellen finden und beheben.

Zu Penetration Testing
Netzwerksicherheit

Firewalls, IDS/IPS, VPN und Netzwerk-Security.

Zur Netzwerksicherheit
Compliance

DSGVO, ISO 27001, PCI-DSS und Compliance-Management.

Zu Compliance