Jedes Security-Team wünscht sich einen klaren Überblick über die Endpunkte, Netzwerke, Container, Anwendungen und andere Ressourcen des Unternehmens. Tools wie Endpoint Detection and Response (EDR) und Extended Detection and Response (XDR) senden immer mehr Warnmeldungen, um diesen Überblick zu ermöglichen.
Leider führen die hohen Speicher- und Verarbeitungskosten herkömmlicher Security Information and Event Management (SIEM)-Tools häufig dazu, dass Security-Teams die Warnmeldungen und Protokolle, die sie zur Kostenkontrolle in das Tool einspeisen, begrenzen. Diese Beschränkung der Warnmeldungen schränkt auch den Überblick des Security-Teams ein und begrenzt die Fähigkeit moderner Tools für künstliche Intelligenz (KI) und maschinelles Lernen (ML), potenziell bösartiges Verhalten zu lernen und zu erkennen.
Um diese Einschränkung zu überwinden, zeichnet sich ein neues Tool ab: Security Data Lakes (SDLs), die eine Lösung für einen ungefilterten Überblick von Security-Teams bieten könnten. Doch welche Nachteile bringt dieser Ansatz mit sich?
Siehe: Die besten SIEM-Tools und -Software
Was ist SIEM?
Unternehmen beschaffen Security-Information-and-Event-Management-Tools, um Sicherheitswarnmeldungen zu konsolidieren, zu verwalten und zu analysieren. Diese Warnmeldungen werden von Ressourcen eines Unternehmens wie Computern, Servern, Netzwerkverkehr und Cloud-Anwendungen erzeugt.
SIEM-Tools nehmen Sicherheitswarnmeldungen auf, verarbeiten die unterschiedlichen Formate in einem gemeinsamen Framework und analysieren die Daten. Dabei wird versucht, eine Baseline für normales Verhalten zu ermitteln, damit bösartiges und anomales Verhalten markiert und zur Überprüfung eskaliert werden kann. Moderne SIEMs nutzen außerdem KI oder ML zur Triage und zur Priorisierung beziehungsweise Einstufung von Protokollen und Warnmeldungen für die Prüfung durch Menschen.
Was ist ein Security Data Lake?
Ein typischer Data Lake dient als Repository für ein Unternehmen und enthält unstrukturierte Daten zu Produkten, Finanzdaten, Kundendaten, Lieferantendaten und Marketinginformationen. Data Lakes lassen sich problemlos um die Sicherheitsdaten der Unternehmensressourcen erweitern und als Security Data Lake einsetzen.
Aus SDLs lässt sich ein echter Mehrwert gewinnen, wenn sie nicht nur Sicherheitsprotokolle und Warnmeldungen aufnehmen, sondern auch damit verbundene Sicherheitsinformationen wie Open-Source-Intelligence-Daten (OSINT), externe Threat-Intelligence-Feeds, Malware-Datenbanken, IP-Reputationsdatenbanken, Betriebsprotokolle und sogar Aktivitäten im Darknet umfassen.
Lesen Sie auch: Sicherheitsaspekte bei Data Lakes
Security Data Lakes vs. SIEM: Vor- und Nachteile
In der Praxis können sich die Funktionen von SIEM und SDLs je nach Tool und Unternehmen überschneiden. Für diesen Vergleich konzentrieren wir uns auf die allgemeinen Merkmale von SIEM und SDLs sowie auf das typische Produkt der jeweiligen Kategorie.
Speicher
SDLs bieten gegenüber SIEM potenzielle Vorteile bei Speicherkosten und Zeitraum.
Viele SIEM-Anbieter berechnen die Menge der in ihren Systemen verarbeiteten und gespeicherten Daten. Diese Kosten können beträchtlich sein, insbesondere im Vergleich zu den günstigen Cloud-Speicherpreisen.
Data Lakes speichern Daten zu drastisch niedrigeren Preisen; für das Äquivalent von 3 TB Protokolldaten fallen weniger als 25 US-Dollar pro Monat an. SDLs, die Speicher im Rahmen der allgemeinen Data-Lake-Strategie eines Unternehmens gemeinsam nutzen, können beim Data-Lake-Anbieter von zusätzlichen Mengenrabatten profitieren.
Beim Zeitraum hält ein typisches SIEM weniger als ein Jahr an Protokollen und Warnmeldungsdaten vor – häufig gerade einmal 90 Tage. Dieser Zeitraum erfasst zwar den kurzfristigen Zustand des Unternehmens, längerfristige Trends und Muster lassen sich jedoch nicht erkennen. Im Vergleich dazu können Security Data Lakes problemlos skaliert werden und Sicherheitsdaten über Jahre statt über Tage hinweg aufbewahren.
Durch die enormen Kosteneinsparungen und den deutlich längeren Zeitraum haben SDLs gegenüber SIEM-Lösungen einen klaren strategischen und finanziellen Vorteil.
Datenaufnahme
Bei der Datenaufnahme hängt der Vorteil von der Implementierung beziehungsweise den Tools ab. Self-Service-SDLs erfordern deutlich mehr Arbeit, um die Funktionen selbst grundlegender SIEM- oder SDL-Tools zu erreichen. Dieser Aspekt muss daher vor der Umsetzung einer SDL-Strategie berücksichtigt werden.
Protokolle und Warnmeldungen kommen in vielen verschiedenen Dateitypen wie JSON, XML, PCAP und Syslog an. Ein SIEM kann Einschränkungen hinsichtlich der aufnehmbaren Datentypen haben, verarbeitet kompatible Sicherheitsereignisprotokolle jedoch direkt und normalisiert sie für eine effiziente und automatische Verarbeitung.
SDLs kennen keine Beschränkung hinsichtlich des Datentyps, der geladen werden kann, und akzeptieren alle Dateitypen. Jeder SDL kann Protokolle und Informationen laden, die nicht mit Sicherheitsereignissen zusammenhängen, etwa Zugriffsaufzeichnungen, Threat-Intelligence-Feeds und Leistungsprotokolle.
Der Wert dieser zusätzlichen Daten ist jedoch begrenzt, wenn der SDL die Daten nicht für Suche und Analyse verarbeiten kann. Einige SIEM-Lösungen können mit SDLs zusammenarbeiten, um Daten zu verarbeiten, und einige SDL-Anbieter verarbeiten und normalisieren Daten.
Der Vorteil in dieser Kategorie hängt von den Funktionen ab; insgesamt gibt es keinen eindeutigen Vorteil von SIEM oder SDLs. Security-Teams müssen Tests durchführen, um sicherzustellen, dass ihre wichtigsten Daten für angemessene Analysen und Suchvorgänge verarbeitet werden können.
Außerdem wurden in der Vergangenheit möglicherweise Optionen zur Protokollerzeugung deaktiviert, wenn Teams an eine für die Verarbeitung begrenzter Daten optimierte SIEM-Feed-Umgebung gewöhnt waren. Security-Teams sollten prüfen, ob sie die Erzeugung von Protokolldateien anpassen müssen, um bestimmte Protokollerzeugungen wieder zu aktivieren und den Vorteil des SDL auszuschöpfen.
Infrastruktur
Bevor jemand Bedrohungen aufspüren oder Informationen analysieren kann, muss die Infrastruktur eingerichtet, abgesichert und anschließend gewartet werden. Im Allgemeinen haben SDLs gegenüber SIEM-Tools keinen inhärenten Vorteil. Vor der Einführung einer SDL-Strategie müssen jedoch der Umfang des Übergangs und die Verlagerung der Zuständigkeiten für das Ressourcenmanagement geklärt werden.
Bei Teams, deren Unternehmen eine unternehmensweite Data-Lake-Strategie verfolgt, kann das Security-Team seine Daten in den bestehenden Data Lake aufnehmen. Diese Teams können die Infrastrukturlast möglicherweise sogar an die Verantwortlichen für die übergreifende Data-Lake-Strategie auslagern, die über größere technische Kompetenz oder mehr Data-Science-Erfahrung mit Data Lakes verfügen könnten.
Einige SIEM- und SDL-Tools bieten integrierte Unterstützung für die Verwaltung von Datenfeed-Verbindungen, Datenverarbeitung, Analysen, Abfragen und Speicher. Andere tun dies nicht und erfordern vom Security-Team Programmierkenntnisse und Data-Science-Expertise.
Jedes Security-Team, das ein selbst gehostetes SIEM verwendet, weiß, wie es dieses mit seinen Datenfeeds verbindet, die SIEM-Infrastruktur absichert und Daten ordnungsgemäß im Tool hostet. Der Wechsel zu einem SDL erfordert, dass das Security-Team diese Fähigkeiten von Grund auf erlernt oder aufbaut, sofern das SDL-Tool die Verbindungen nicht vereinfacht.
SIEM-Lösungen haben bei den Infrastruktur-Supportfunktionen möglicherweise allein aufgrund der Vertrautheit einen Vorsprung. Langfristig besteht bei der Infrastrukturverwaltung jedoch kein inhärenter Vorteil gegenüber SDLs. Für ein Unternehmen, das unbedingt einen SDL implementieren möchte, aber nicht über die nötigen Fähigkeiten zur Infrastrukturverwaltung verfügt, bleibt nur die Suche nach einer umfassenderen SDL-Lösung.
Threat Hunting
Der entscheidende Vorteil der SDL-Technologie gegenüber der SIEM-Technologie betrifft das Threat Hunting. SDLs können mehr Daten speichern, diese länger vorhalten, deutlich mehr Datentypen aufnehmen und all diese zusätzlichen Daten für Threat Hunting oder zum Trainieren von KI- und ML-Algorithmen nutzen.
SIEM-Tools analysieren Warnmeldungen gekonnt und können bestimmte Ereignisse für weitere Untersuchungen markieren. Das Threat Hunting muss anschließend jedoch in der Regel außerhalb des Tools erfolgen. SDLs enthalten die Kontextinformationen und die Datenabfrageschnittstelle, die Threat Hunter bei der weiteren Untersuchung wichtiger Warnmeldungen und des zu ihrem Verständnis nötigen Kontexts unterstützen.
Dieser Vorteil beruht jedoch auf mehreren wichtigen Annahmen:
- Die Daten werden korrekt aufgenommen und verarbeitet.
- Das Team verfügt über ausreichende personelle Ressourcen für die Untersuchung.
- Die KI- oder ML-Algorithmen des SDL sind mindestens so gut wie die KI- oder ML-Algorithmen des SIEM.
Der enge Fokus und die von SIEMs erzeugten Warnmeldungen frustrieren Security-Teams häufig, weil ihnen der Kontext des Unternehmens, des Benutzers und ähnlicher Informationen fehlt. SDLs verbessern den Kontext nicht automatisch. Durch die korrekte Datenaufnahme und funktionsreiche SDL-Tools lassen sich jedoch während der Aufnahme Datenanreicherung und Kontext hinzufügen.
Beispielsweise kann eine bösartige Aktion auf einer IP-Adresse in einer WLAN-Umgebung schwer nachzuverfolgen sein, wenn IP-Adressen wiederverwendet und dynamisch zugewiesen werden. Mit einer leistungsfähigen Verarbeitungsmethode kann die Protokolldatei dieser IP-Adresse Benutzern zugeordnet, Hosts zugewiesen, mit Geolokalisierungsdaten verknüpft und mehr werden.
Warnmeldungen
Bei Warnmeldungen verarbeiten SIEM-Tools spezifische Sicherheitsdaten und erstellen auf dieser Grundlage standardisierte Berichte und Warnmeldungen. Einige Teams können jedoch mit der Menge der Warnmeldungen nicht Schritt halten. Teams, die unter Alert Fatigue leiden, finden bei einem Wechsel zu einem SDL möglicherweise keine Entlastung.
Evaluatoren müssen die Tools gemeinsam mit den sie nutzenden Ingenieuren testen, um sicherzustellen, dass zusätzliche Tools das Team unterstützen und nicht belasten. Einige Tools versprechen, dass effizientere Suchvorgänge im umfassenderen SDL-Datensatz die Untersuchungszeit drastisch reduzieren können. Security-Teams müssen diese Ergebnisse jedoch selbst überprüfen, bevor sie mit noch mehr Warnmeldungen und Daten umgehen müssen.
Bei KI- und ML-Algorithmen besteht bei einem begrenzten Datensatz theoretisch das Risiko, dass der Algorithmus verzerrt und ein ordnungsgemäßes Training verhindert wird. Der ungefilterte Datensatz des SDL ermöglicht ein robusteres Training von KI- und ML-Modellen zur Erkennung von Bedrohungen und Anomalien.
Trotz dieses theoretischen Vorteils des SDL verwenden verschiedene Tools unterschiedliche KI-/ML-Algorithmen. Security-Manager müssen daher möglicherweise mit Data Scientists zusammenarbeiten, um sicherzustellen, dass das Unternehmen einen Anbieter mit angemessenen KI-/ML-Algorithmen auswählt. Die meisten Algorithmen arbeiten weitgehend als Blackbox, sodass zur Überprüfung der KI-/ML-Leistung umfangreiche Testzeit erforderlich sein kann.
SIEM-Kompatibilität mit Security Data Lakes
Nur weil ein SDL erhebliche Vorteile bei Datenspeicherung und Threat Hunting bietet, sollten Unternehmen ein gutes SIEM nicht aufgeben. Viele SIEM-Lösungen lassen sich inzwischen in SDLs integrieren, um das Beste aus beiden Welten zu vereinen.
Die SIEMs können weiterhin einen begrenzten Satz wichtiger Protokolle analysieren, um aussagekräftige Sicherheitswarnmeldungen bereitzustellen. Security-Teams können anschließend zum SDL zurückkehren, um diese Warnmeldungen im vom SDL bereitgestellten Kontext zu untersuchen. SIEMs verfügen über deutlich mehr Erfahrung bei der Erfüllung der Anforderungen von Security-Teams. Funktionen wie Warnmeldungen, Dashboards und Ticketing wären nur sehr schwer von Grund auf neu zu entwickeln.
Security-Teams, die die Entwicklung einer SDL-Strategie erwägen, können problemlos prüfen, ob sich vorhandene oder ähnliche SIEM-Tools integrieren lassen, um die Beeinträchtigung ihrer aktuellen Threat-Hunting-Prozesse zu minimieren. Security-Teams benötigen Zeit, um SDL-Funktionen zu erlernen. Die Integration eines SIEM-Tools kann verhindern, dass die Threat-Hunting-Fähigkeiten während der SDL-Schulung abnehmen.
Lesen Sie auch: SIEM sicher implementieren und verwalten: Eine Checkliste
Darauf sollten Sie bei einem Security-Data-Lake-Anbieter achten
Die Funktionen und der Fokus eines bestimmten SDL-Tools unterscheiden sich von Anbieter zu Anbieter. Wie SIEM-Anbieter konzentrieren sich auch SDL-Anbieter auf unterschiedliche Kundentypen und bieten ein Spektrum an Möglichkeiten – von vollständig betreuten bis hin zu selbst verwalteten Datenanalysen und Infrastrukturkontrollen.
Bei allen potenziellen SDL-Lösungen sollten jedoch vier wichtige Funktionen vorhanden sein:
- Automatisierte Erfassung und Analyse: Unternehmen können täglich Milliarden sicherheitsbezogener Protokolle und anderer Datenfeed-Elemente erhalten. Ein effektiver SDL muss die Daten automatisch aufnehmen, in ein nutzbares Format umwandeln und zur Analyse parsen können. Einige Anbieter-Tools verbinden sich möglicherweise nur mit einer begrenzten Anzahl von Feeds. Evaluatoren müssen daher prüfen, ob die API (Application Programming Interface) und die Feed-Prozesse des Tools ausreichen.
- Sicherheitskontext und IP-Zuordnung: Ereignisprotokolle können bestimmten IP-Adressen zugeordnet sein, die regelmäßig neu vergeben werden. Damit Sicherheitsinformationen für Sicherheitsanalysen nützlich sind, müssen sie relevanten, zugehörigen Informationen wie Hostnamen, MAC-Adressen, Benutzer-IDs usw. zugeordnet oder mit ihnen verknüpft werden.
- Vereinfachte Analyse- und Berichtsschnittstelle: Sicherheitsanalysten müssen Experten für Sicherheit sein, nicht für Programmierung. Statt eine Analysesprache wie R programmieren zu lernen, sollte der SDL eine einfache Schnittstelle bereitstellen, die Analysen und Berichte mit möglichst wenig erforderlicher Programmierung ermöglicht.
- Skalierbare Architektur: Der Zweck des SDL besteht darin, möglichst viele Daten zu speichern. Daher müssen SDL-Tools mit der stetig wachsenden Menge an Sicherheitsdaten skalieren können.
Anbieter von Security Data Lakes
Die folgenden Anbieter gehören verschiedenen Kategorien an und zählen zu den wichtigsten SDL-Anbietern. Die Liste erhebt keinen Anspruch auf Vollständigkeit; in naher Zukunft werden sicherlich weitere Anbieter und Funktionen hinzukommen.
Elysium
Elysium läuft auf Snowflake als Add-on-SaaS-Anwendung (Software as a Service), die die Analyse von Security-Feeds durch ML, grafische Darstellungen und weitere Funktionen verbessert. Dieses Tool richtet sich an Kunden, die eine vollständig betreute SDL-Erfahrung über Snowflake suchen.
Exabeam
Der SIEM-Experte Exabeam hat seine Log-Manager-Lösung zum Produkt Exabeam Data Lake erweitert. Es lässt sich in andere Exabeam-Produkte wie Cloud Connectors, Advanced Analytics und die Security Intelligence Platform integrieren, um SDL- und SIEM-Funktionen zu kombinieren. Dieses Tool richtet sich an Kunden, die eine vollständig betreute und getrennte SDL-Erfahrung suchen.
Gurucul Security Data Lake
Gurucul konzentriert sich auf die Analyse von Protokolldateien und Warnmeldungen. Kunden können Gurucul zwar auf andere Daten-Repositories verweisen, doch Gurucul empfiehlt die Nutzung von SDLs und bietet mit seinen Produkten sogar einen kostenlosen SDL an. Dieses Tool richtet sich an Kunden, die eine Self-Service-SDL-Erfahrung suchen.
Panther Security Data Lake
Panther stellt ein Tool zur SDL-Unterstützung bereit das Sicherheitsprotokolle erfasst und Daten mit mehr als 200 anpassbaren Python-Erkennungsregeln parst, normalisiert und analysiert. Panther kann auf AWS oder Snowflake bereitgestellt werden, markiert verdächtige Ereignisse automatisch und speichert Daten in einem vom Kunden gehosteten Data Lake. Dieser Dienst richtet sich sowohl an Kunden mit vollständig betreuten als auch an Kunden mit Self-Service-SDLs.
Snowflake
Als führender Anbieter für das Hosting und die Analyse von Data Lakes bietet Snowflake auch eigene Lösungen an um mit dem Snowflake-Tool Cybersicherheitsdaten zu untersuchen. Dieses Tool richtet sich an Kunden, die eine vollständig betreute SDL-Erfahrung suchen.
Varada
Varada setzt auf einem bestehenden Data Lake auf oder einer anderen Virtual-Private-Cloud-Lösung, um Suchvorgänge für Sicherheitsanalysen zu beschleunigen. Varda schätzt, dass 90 % der Rechenressourcen für das Durchsuchen von Daten bei Suchvorgängen verschwendet werden. Dies soll durch effizientere Suchvorgänge und Daten-Caching verhindert werden, die Suchvorgänge bis zu 100-mal schneller und bis zu 60 % günstiger machen. Dieses Tool richtet sich an Kunden, die eine Self-Service-SDL-Erfahrung suchen.
Die richtige SDL- oder SIEM-Lösung auswählen
Während einige Anbieter behaupten, Security Data Lakes würden SIEM-Lösungen ersetzen, bieten nicht alle SDL-Lösungen die Funktionen und Warnmeldungsfähigkeiten sämtlicher SIEM-Tools. Unternehmen, die SDLs erwägen, müssen deren Funktionen überprüfen und sich möglicherweise für eine Integration mit einem SIEM entscheiden.
SDLs befinden sich weiterhin in der Entwicklung. Tools zur Unterstützung von SDLs können über eingeschränkte Funktionen verfügen, und auch die Qualität dieser Tools variiert. Das erschwert die Bewertung.
Wie bei jedem IT- oder Sicherheitsprodukt müssen Kunden ihre Analyse vom Hype trennen und ihre eigenen Fähigkeiten sowie ihre Erwartungen an ihre Sicherheitslösung wirklich verstehen. Mit diesem Verständnis lässt sich die Bewertung konkreter Technologien und infrage kommender Anbieter deutlich fokussierter und einfacher durchführen.
Lesen Sie als Nächstes: Die besten Lösungen für Security Orchestration, Automation and Response (SOAR)





