Zum Hauptinhalt springen

So wählen Sie ein SIEM für Unternehmen aus

Bei der Auswahl eines SIEM für Unternehmen geht es nicht darum, die Plattform mit der längsten Funktionsliste zu finden. Es geht darum, ein System auszuwählen, mit dem Ihr Sicherheitsteam relevante Telemetriedaten erfassen, Vorfälle effektiv untersuchen, aussagekräftige Muster erkennen und den langfristigen Betrieb unterstützen kann.

Welches Problem möchten Sie lösen?

Unterschiedliche SIEM-Projekte werden aus unterschiedlichen Gründen gestartet. Eine Organisation benötigt möglicherweise einen zentralen Überblick, eine andere hingegen bessere Untersuchungsmöglichkeiten. Die eine möchte möglicherweise die Fundabdeckung in einer fragmentierten Umgebung verbessern, während die andere durch Anforderungen an Berichterstattung, Aufbewahrung oder Audits motiviert ist.

Wenn der Ausgangspunkt unklar ist, wird in der Regel auch die Evaluation unklar ausfallen. Ein SIEM sollte anhand eines klar definierten betrieblichen Bedarfs ausgewählt werden und nicht anhand einer allgemeinen Vorstellung davon, wie ein SOC-Tool auszusehen hat.

Kann es die richtigen Daten aufnehmen?

Ein SIEM ist nur so nützlich wie die Telemetriedaten, die es erfassen und nutzbar machen kann. Dazu müssen Sie die Systeme betrachten, die für Ihre Umgebung am wichtigsten sind: Endpunkte, Identitätsquellen, Cloud-Dienste, E-Mail, Anwendungen, Netzwerkinfrastruktur und andere kritische Kontrollpunkte.

Ein breites Spektrum ist wichtig, doch Relevanz ist wichtiger. Das Ziel besteht nicht darin, wahllos alles aufzunehmen, sondern sicherzustellen, dass die Plattform die Quellen verarbeiten kann, die Ihr Sicherheitsteam tatsächlich für Funde und Untersuchungen benötigt.

Kann es Daten effektiv normalisieren und korrelieren?

Eine zentrale Erfassung allein reicht nicht aus. Das SIEM muss die Daten so weit vereinheitlichen, dass sie über verschiedene Tools und Technologien hinweg durchsucht, verglichen und korreliert werden können.

Hier wirken manche Plattformen in Demonstrationen überzeugend, erweisen sich in der Praxis jedoch als schwieriger zu bedienen. Wenn die Normalisierung unzureichend ist, Feldzuordnungen inkonsistent sind oder die quellenübergreifende Logik schwer zu pflegen ist, kann das SIEM zu einem großen Speicher mit begrenztem Analysewert werden.

Ermöglicht es echte Untersuchungen?

Ein leistungsfähiges Enterprise-SIEM sollte Analysten dabei helfen, Untersuchungen effizient durchzuführen, statt lediglich Warnmeldungen auf einem Dashboard anzuzeigen.

Das bedeutet, dass Teams historische und aktuelle Daten durchsuchen, Zusammenhänge zwischen Benutzern und Systemen untersuchen, Zeitleisten verfolgen, zugehörige Ereignisse prüfen und das Ausmaß eines Vorfalls nachvollziehen können sollten, ohne auf manuelle Behelfslösungen angewiesen zu sein.

Kann Ihr Team darin Regeln für Funde erstellen und optimieren?

Der Nutzen eines Enterprise-SIEM hängt maßgeblich von der Qualität der darin erzeugten Funde ab. Eine geeignete Plattform sollte eine praxisgerechte Regelentwicklung, flexible Korrelationslogik und eine kontinuierliche Optimierung anhand des Risikoprofils des Unternehmens und realer Angriffsmuster unterstützen.

Vorkonfigurierte Inhalte können Teams den Einstieg erleichtern, reichen allein jedoch nur selten aus. Entscheidender ist, ob die Plattform Ihr Team dabei unterstützt, die Regeln für Funde an die eigene Umgebung anzupassen und dauerhaft zu pflegen.

Welche Betriebskosten entstehen?

Die tatsächlichen Kosten eines SIEM gehen über die Lizenzkosten hinaus. Dazu gehören Datenaufnahme, Speicher, Aufbewahrung, Pflege von Inhalten und Parsern, Leistungsoptimierung sowie das für die Verwaltung erforderliche Personal.

Deshalb sollten die Kosten unter dem Gesichtspunkt des Betriebsmodells bewertet werden und nicht nur unter dem der Beschaffung. Eine Plattform kann beim Kauf attraktiv erscheinen und sich dennoch als teuer erweisen, wenn sie zu viel Fachaufwand erfordert oder bei wachsendem Datenvolumen nur schlecht skaliert.

Wie gut eignet es sich für eine heterogene Umgebung?

Die meisten Unternehmen arbeiten nicht in einem Ökosystem, das auf einen einzigen Anbieter beschränkt ist. Sie verfügen über übernommene Tools, Cloud-Dienste, regionale Unterschiede, Legacy-Systeme und sich überschneidende Schutzmaßnahmen. Ein SIEM muss dieser Realität gerecht werden.

Interoperabilität ist entscheidend. Die Plattform sollte Daten aus unterschiedlichen Quellen zusammenführen und das Team bei Untersuchungen in einer heterogenen Umgebung unterstützen können, anstatt auf eine begrenzte Auswahl nativer Integrationen beschränkt zu sein.

Was sollte in die engere Auswahl kommen?

Eine solide Vorauswahl sollte in der Regel klare Antworten auf die folgenden Fragen liefern:

  • Kann die Plattform Daten aus den Quellen aufnehmen, die für unsere Umgebung am wichtigsten sind?
  • Kann sie Daten so gut normalisieren und korrelieren, dass fundierte Untersuchungen möglich sind?
  • Kann unser Team langfristig zweckmäßige Regeln für Funde erstellen, optimieren und pflegen?
  • Kann sie die Workflows unterstützen, die unser SOC bereits nutzt oder verbessern möchte?
  • Können wir uns das Betriebsmodell leisten und nicht nur die Erstanschaffung?
  • Funktioniert sie mit der Kombination aus Tools und Umgebungen, die wir bereits nutzen?

Diese Fragen sind hilfreicher als Vergleiche anhand der Funktionsanzahl, da sie die Evaluation des Produkts mit tatsächlichen operativen Ergebnissen verknüpfen.

Was machen Unternehmen hierbei falsch?

Drei Fehler treten immer wieder auf:

  1. Kaufentscheidungen anhand von Dashboards, Werbeversprechen oder Funktionschecklisten statt anhand von Untersuchungen und Workflows
  2. Unterschätzung des operativen Aufwands für die Verwaltung von Telemetriedaten, die Feinabstimmung und die Suchleistung
  3. Vernachlässigung der langfristigen Tragfähigkeit und Wahl einer Plattform, die das Team realistischerweise nicht effizient betreiben kann.

Wichtigste Erkenntnis

Wählen Sie ein Enterprise-SIEM danach aus, wie gut es zu Ihren betrieblichen Anforderungen passt. Die beste Option ist diejenige, die die relevanten Daten erfassen und ordnungsgemäß normalisieren kann, fundierte Untersuchungen unterstützt, aussagekräftige Funde ermöglicht und von Ihrem Team dauerhaft mit vertretbarem Aufwand betrieben werden kann.



Sind Sie bereit, ein SIEM anhand der Anforderungen Ihres Enterprise-SOCs zu evaluieren?
Erfahren Sie, wie die SIEM-Lösung von Kaspersky Ihrem Team helfen kann, Sicherheitsdaten zu zentralisieren, Aktivitäten in verschiedenen Umgebungen zu korrelieren und Bedrohungen effektiver zu untersuchen.

Jetzt entdecken

Quellenangaben und weiterführende Literatur:

So wählen Sie ein SIEM für Unternehmen aus

Bei der Auswahl eines SIEM für Unternehmen geht es nicht darum, die Plattform mit der längsten Funktionsliste zu finden. Es geht darum, ein System auszuwählen, mit dem Ihr Sicherheitsteam relevante Telemetriedaten erfassen, Vorfälle effektiv untersuchen, aussagekräftige Muster erkennen und den langfristigen Betrieb unterstützen kann.
Kaspersky logo

Weitere interessante Artikel: