Zum Hauptinhalt springen

Was ist SIEM und wie funktioniert es?

SIEM, kurz für Security Information and Event Management, ist eine Sicherheitsfunktion, die Logs und Sicherheitsereignisse aus der gesamten Unternehmensumgebung zusammenführt, damit Teams Aktivitäten überwachen, verdächtiges Verhalten erkennen und Vorfälle effektiver untersuchen können.

Warum setzen Unternehmen SIEM ein?

Sicherheitsdaten in Unternehmen stammen gleichzeitig aus vielen Quellen: von Endpunkten, Servern, Identitätssystemen, Cloud-Plattformen, Anwendungen, E-Mail-Systemen und Netzwerkgeräten. Jede Quelle bietet nur einen begrenzten Einblick. SIEM führt diese verstreuten Datensätze zu einem kohärenteren Gesamtbild zusammen, das Analysten durchsuchen, vergleichen und nutzen können.

Den meisten Unternehmen mangelt es nicht an Sicherheitsdaten, sondern an Klarheit. Ein Tool meldet möglicherweise eine verdächtige Anmeldung, ein anderes zeichnet eine Änderung der Berechtigungen auf und ein drittes zeigt ungewöhnlichen ausgehenden Datenverkehr an. Einzeln betrachtet erscheinen diese Signale möglicherweise nicht dringlich. Zusammen betrachtet können sie auf einen tatsächlichen Angriff hindeuten.

Das ist der wesentliche Grund, warum SIEM nach wie vor relevant ist. Es bietet Sicherheitsteams eine zentrale Stelle, an der sie sicherheitsrelevante Aktivitäten in der gesamten IT-Umgebung erfassen, organisieren und analysieren können. Es hilft dem SOC dabei, über isolierte Warnmeldungen hinaus ein umfassenderes Verständnis davon zu gewinnen, was geschehen ist, wo es geschehen ist und was als Nächstes von Bedeutung sein könnte.

Wie funktioniert SIEM?

In der Praxis arbeitet ein SIEM in vier grundlegenden Schritten:

  1. Erfasst Daten aus mehreren Systemen
    Ein SIEM erfasst Telemetriedaten aus Endpunkt-Tools, Betriebssystemen, Verzeichnissen, Cloud-Diensten, Firewalls, DNS-Logs, E-Mail-Gateways und Geschäftsanwendungen. Sein Nutzen hängt maßgeblich von der Qualität und Relevanz der ihm zur Verfügung stehenden Daten ab.
  2. Normalisiert diese Daten
    Unterschiedliche Technologien erzeugen unterschiedliche Feldnamen, Ereignisstrukturen, Schweregrade und Zeitstempel. Ein SIEM wandelt diese in ein einheitlicheres Format um, sodass Ereignisse systemübergreifend durchsucht und verglichen werden können.
  3. Korreliert zusammenhängende Aktivitäten
    Dies ist eine seiner wichtigsten Funktionen. Ein SIEM kann Ereignisse über Zeiträume, Benutzer, Hosts und Systeme hinweg miteinander verbinden, um Muster hervorzuheben, die bei isolierter Betrachtung leicht übersehen werden könnten. Anstatt jede Warnmeldung als separates Problem zu behandeln, hilft es Analysten zu erkennen, ob mehrere Signale Teil desselben Vorfalls sind.
  4. Unterstützt Fund und Untersuchung
    Analysten können Warnmeldungen prüfen, historische Daten durchsuchen, Zeitleisten untersuchen, zu zugehörigen Assets oder Benutzern wechseln und beurteilen, wie weit sich verdächtige Aktivitäten möglicherweise ausgebreitet haben. In vielen Unternehmen spielt SIEM auch bei der Berichterstattung, beim Threat Hunting und bei der Analyse nach Sicherheitsvorfällen eine Rolle.

Was macht SIEM in Unternehmensumgebungen so wertvoll?

SIEM ist besonders in großen Unternehmensumgebungen nützlich, in denen Sicherheitsteams mit einer Mischung aus lokalen Systemen, Cloud-Diensten, Remote-Benutzern, Tools von Drittanbietern und regionalen Besonderheiten umgehen müssen.

In solchen Umgebungen bleiben Angreifer selten auf eine einzige Ebene des Technologie-Stacks beschränkt. Ein kompromittiertes Konto kann zu verdächtigem Endpunktverhalten, ungewöhnlichen SaaS-Zugriffen, Änderungen an Cloud-Berechtigungen und ausgehenden Verbindungen führen, die erst im Zusammenhang einen Sinn ergeben.

Deshalb geht es bei SIEM häufig weniger um eine einzelne Warnmeldung als vielmehr um den Kontext. Es hilft Analysten, die Zusammenhänge zwischen Ereignissen, Systemen und Benutzern zu verstehen. Es unterstützt außerdem rückwirkende Untersuchungen. Dies ist wichtig, wenn ein Unternehmen nachvollziehen muss, wie lange ein unbefugter Zugriff bereits andauert, was noch betroffen sein könnte oder ob ähnliche Aktivitäten an anderer Stelle in der IT-Umgebung aufgetreten sind.

Was ist SIEM nicht?

SIEM ist nicht einfach nur ein Log-Archiv, auch wenn es auf eine zuverlässige Log-Erfassung und -Aufbewahrung angewiesen ist. Es ist auch nicht mit einer automatisierten Reaktion gleichzusetzen. Einige Plattformen bieten Automatisierungsfunktionen oder lassen sich in Reaktions-Tools integrieren. Der Hauptzweck von SIEM besteht jedoch darin, Transparenz zu schaffen sowie Analysen und Untersuchungen zu ermöglichen.

Diese Unterscheidung ist wichtig, da Unternehmen manchmal erwarten, dass SIEM sämtliche SOC-Probleme selbstständig löst. In der Praxis hängt sein Nutzen von der Datenqualität, der Relevanz der Funde und davon ab, wie das Sicherheitsteam es tatsächlich einsetzt.

Welche Herausforderungen bringt SIEM mit sich?

Die größte Herausforderung besteht in der Regel nicht darin, Daten zu erfassen, sondern sie nutzbar zu machen. Wenn die Telemetriedaten unvollständig, inkonsistent oder mangelhaft normalisiert sind, kann das SIEM nur schwer zuverlässige Funde liefern oder sinnvolle Untersuchungen ermöglichen. Bei unzureichenden Anwendungsfällen kann die Plattform eine große Anzahl von Warnmeldungen generieren, ohne für mehr Klarheit zu sorgen.

Hinzu kommt eine betriebliche Herausforderung. SIEM ist keine einmalige Bereitstellung. Es erfordert Feinabstimmungen, die Wartung von Parsern, die Optimierung von Suchvorgängen, die Entwicklung von Inhalten und eine regelmäßige Prüfung, bei welchen Daten sich die Aufnahme tatsächlich lohnt. Mit anderen Worten: Der Kauf eines SIEM ist nur der Anfang. Sein Nutzen hängt davon ab, wie gut es betrieben wird.

Warum ist SIEM nach wie vor wichtig?

Die meisten Cyberangriffe auf Unternehmen finden nicht an einem einzigen Ort statt. Sie erstrecken sich über Identitäten, Endpunkte, Cloud-Dienste, Netzwerkkontrollen und Anwendungen. Sicherheitsteams benötigen daher eine Möglichkeit, Erkenntnisse aus mehreren Quellen zusammenzuführen und Ereignisse im jeweiligen Kontext zu untersuchen.

Auch wenn sich EDR, XDR, Automatisierung und Managed Services weiterentwickeln, spielt SIEM nach wie vor eine wichtige Rolle für die zentrale Transparenz, die Untersuchungstiefe und die langfristige Durchsuchbarkeit komplexer Umgebungen.

Wichtigste Erkenntnis

SIEM ist das analytische Rückgrat des Sicherheitsbetriebs. Es hilft Teams, die richtigen Daten zu erfassen, nutzbar zu machen, zusammenhängende Aktivitäten zu verbinden und Vorfälle effektiver zu untersuchen.

SIEM ist am effektivsten, wenn es Sicherheitsteams die nötige Klarheit und den erforderlichen Kontext bietet, um Bedrohungen in komplexen Umgebungen schnell zu untersuchen.


Erfahren Sie, wie die SIEM-Lösung von Kaspersky Ihrem Team helfen kann, Sicherheitsdaten zu zentralisieren, verdächtige Aktivitäten zu erkennen und Untersuchungen im gesamten Unternehmen zu beschleunigen.

Jetzt entdecken

Quellenangaben und weiterführende Literatur:

Was ist SIEM und wie funktioniert es?

SIEM, kurz für Security Information and Event Management, ist eine Sicherheitsfunktion, die Logs und Sicherheitsereignisse aus der gesamten Unternehmensumgebung zusammenführt, damit Teams Aktivitäten überwachen, verdächtiges Verhalten erkennen und Vorfälle effektiver untersuchen können.
Kaspersky logo

Weitere interessante Artikel: