SIEM erklärt: Was ist SIEM und wie funktioniert es?

Die Technologie für Security Information and Event Management (SIEM) bildet eine grundlegende Unterstützung für die Bedrohungserkennung. Die hohen Kosten von SIEMs machten sie einst nur für größere Unternehmenskunden erschwinglich, doch im Laufe der Zeit sind sie zu erschwinglicheren Lösungen für kleinere Organisationen geworden. Während ein korrekt konfiguriertes SIEM einen wirksamen Schutz vor Bedrohungen bieten kann, kann ein Missbrauch der SIEM-Technologie die Kosten erhöhen und die Sicherheit untergraben. […]

Verfasst von
Chad Kime
Chad Kime
Feb 10, 2022
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die Technologie für Security Information and Event Management (SIEM) bildet eine grundlegende Unterstützung für die Bedrohungserkennung. Die hohen Kosten von SIEMs machten sie einst nur für größere Unternehmenskunden erschwinglich, doch im Laufe der Zeit sind sie zu erschwinglicheren Lösungen für kleinere Organisationen geworden.

Während ein korrekt konfiguriertes SIEM einen wirksamen Schutz vor Bedrohungen bieten kann, kann ein Missbrauch der SIEM-Technologie die Kosten erhöhen und die Sicherheit untergraben. Um zu verstehen, ob die SIEM-Technologie den Anforderungen Ihrer Organisation entspricht, sollten Sie wissen, was ein SIEM ist, wie man es einsetzt und wie sich einige seiner häufigsten Fallstricke vermeiden lassen.

Unser ausführlicher Blick auf die führenden SIEM-Tools

Was ist ein SIEM?

Gartner prägte den Begriff SIEM erstmals 2005, um die Technologien Security Event Management (SEM) und Security Information Management (SIM) zusammenzuführen. Die SIEM-Technologie wurde entwickelt, um Protokolldateien zu sammeln, zu analysieren und zu speichern, die von Endpunkten (typischerweise PCs) erzeugt werden. Wenn die SIEM-Analyse Malware oder bösartige Aktivitäten erkannte, konnte sie Warnmeldungen für einen Sicherheitsingenieur oder ein Security Operations Center (SOC) zur Untersuchung erzeugen.

Moderne SIEM-Technologien haben diesen ursprünglichen Umfang in viele Richtungen erweitert. Die gesammelten Protokolldateien umfassen heute in der Regel auch Rechenzentrumsserver, Cloud-Ressourcen, Netzwerkgeräte und sogar Geräte aus den Kategorien Internet der Dinge (IoT) oder Operational Technology (OT).

SIEM-Tools bieten inzwischen auch Funktionen, die automatisch auf Bedrohungen reagieren können, anstatt darauf zu warten, dass ein Sicherheitstechniker die Warnmeldungen überprüft. Fortschrittliche SIEM-Tools integrieren außerdem künstliche Intelligenz (KI) und Algorithmen für maschinelles Lernen (ML), um Protokolle und Trends zu analysieren und proaktiv neue Warnmeldungen und Bedrohungen zu erkennen.

Bei einer idealen Implementierung nutzen SIEMs Computer, um Geräte schnell zu analysieren, Bedrohungen rasch zu erkennen und die Computer oder Menschen, die Sicherheitsreaktionen verwalten, in die Lage zu versetzen, automatisierte Sicherheitsreaktionen, verbesserte Untersuchungsressourcen oder umfassende Berichtsfunktionen zu entwickeln oder einzusetzen.

Advertisement

Wie können Sie ein SIEM-Tool einsetzen?

SIEM-Technologien stärken ein bestehendes Sicherheitsprogramm. Ein IT-Team kann daher nicht einfach ein SIEM implementieren und erwarten, dass Sicherheitsreaktionen wie von selbst erfolgen.

Selbst hochautomatisierte SIEM-Tools erfordern eine intelligente Sammlung von Protokolldateien, eine korrekte Konfiguration und eine fachkundige Überprüfung der Ergebnisse. Glücklicherweise stehen zahlreiche Berater und Outsourcing-Experten zur Verfügung, um diejenigen zu unterstützen, denen interne Ressourcen für die Einrichtung eines SIEM fehlen.

Doch selbst für diejenigen, die umfangreiches Outsourcing nutzen möchten, hilft ein grundlegendes Verständnis der SIEM-Technologie dabei sicherzustellen, dass der ausgewählte Anbieter seine Arbeit gut erledigt. Die Grundlagen gelten für alle SIEM-Technologien:

  • Sammlung von Protokolldateien: Protokolldateien müssen auf allen Geräten aktiviert sein, die wir überwachen möchten, und wir müssen sicherstellen, dass diese Protokolldateien korrekt und vollständig an das SIEM übermittelt werden können.
  • SIEM-Konfiguration: Das SIEM kann auf Servern in lokalen Rechenzentren, in Containern, innerhalb von Cloud-Ressourcen oder als Service bereitgestellt werden. In allen Fällen bestimmt die Konfiguration des SIEM, ob die Protokolle korrekt erfasst, analysiert und gespeichert werden.
  • Fachkundige Überprüfung: Selbst bei hochautomatisierter SIEM-Technologie muss ein Experte die potenziell Hunderte oder Tausende von Protokollen, Warnmeldungen und Reaktionen überwachen, die von Servern und Endpunkten erzeugt werden, um zu überprüfen, dass keine Malware übersehen wird und Fehlalarme den Geschäftsbetrieb nicht erheblich beeinträchtigen.

Eine ausführlichere Übersicht finden Sie in unserer SIEM-Checkliste.

Häufige SIEM-Fallstricke und wie man sie vermeidet

Unsere SIEM-Checkliste behandelt eine Reihe potenzieller Probleme. Hier heben wir jedoch die kritischsten Aspekte im Zusammenhang mit Fallstricken hervor, die selbst die sorgfältigst eingerichtete SIEM-Implementierung beeinträchtigen könnten.

Bei der Implementierung sind „Garbage in, garbage out“ und Alarmmüdigkeit die kritischsten Probleme. Diese Probleme beeinträchtigen leistungsfähige KI-Engines und führen dazu, dass ein Sicherheitsteam Angriffe übersieht.

Garbage in, garbage out

„Garbage in, garbage out“ bezieht sich auf die Qualität der Protokolldateien. Während der Implementierung müssen IT-Teams die Geräte, die Protokolldateien erzeugen, sowie die Protokolldateien selbst sehr sorgfältig untersuchen, um ihre Qualität zu überprüfen. Werden Protokolldateien von infizierten Endpunkten erzeugt, besteht das Risiko, ein kompromittiertes Gerät als Referenz zu etablieren, wodurch künftige Warnmeldungen gefährdet werden.

Advertisement

Werden jedoch nicht die richtigen oder nicht genügend Protokolldateien gesammelt, verfügt das SIEM nicht über die erforderlichen Daten, um Warnmeldungen zu erzeugen oder den Zustand der IT-Umgebung ordnungsgemäß zu analysieren. Das Einspeisen von Datenmüll in ein SIEM führt nur zu noch mehr Datenmüll in Form fehlerhafter Analysen.

Alarmmüdigkeit

Alarmmüdigkeit entsteht, wenn alltägliche Ereignisse in der IT-Umgebung zu leicht Warnmeldungen auslösen. Zu viele Fehlalarme können dazu führen, dass ein Sicherheitsteam die tatsächlichen Probleme, die im Rauschen untergehen, nicht mehr erkennt. Die Anzahl der Geräte, die Zahl der Warnmeldungen und die Art der Probleme, die Warnmeldungen auslösen, müssen möglicherweise angepasst werden, um Alarmmüdigkeit zu vermeiden.

Penetrationstests sind eine Möglichkeit für Sicherheitsteams, unnötige Warnmeldungen zu reduzieren und auf fehlende Warnmeldungen zu prüfen. Indem sie gezielt Aktivitäten durchführen, die Warnmeldungen auslösen sollen, können Sicherheitsteams und SIEM-Verantwortliche überprüfen, ob die wahrscheinlichsten Angriffe ordnungsgemäß gemeldet und abgewehrt werden.

Über die anfängliche Einrichtung hinaus ist es wichtig zu überprüfen, ob für das SIEM ausreichende unterstützende Ressourcen vorhanden sind. Alarmmüdigkeit kann durch durchaus berechtigte Warnmeldungen verursacht werden, die an ein unterbesetztes und überlastetes Sicherheitsteam zugestellt werden. Die Reduzierung der Alarmmüdigkeit kann so einfach sein wie eine angemessene Dimensionierung des Sicherheitsteams, damit legitime Warnmeldungen von erschöpftem Personal nicht übersehen werden.

Lesen Sie auch: SIEM-Systeme testen und bewerten: Eine Besprechung von Rapid7 InsightIDR

Unzureichender Dateispeicher

Bei der Entwicklung einer SIEM-Strategie sollten Sie den Speicherbedarf für Protokolldateien berücksichtigen. Einige beliebte SIEM-Lösungen berechnen Gebühren nach der von ihrem System verarbeiteten und gespeicherten Datenmenge, und manche Rechenzentren verfügen möglicherweise nur über begrenzten internen Speicher für Protokolldateien.

Auch wenn es verlockend sein mag, bei der Speicherung Kosten zu senken, benötigen Ermittler im Falle eines Angriffs möglicherweise über einen längeren Zeitraum eine große Zahl von Protokollen, um die Aktivitäten eines Angreifers nachzuverfolgen und die ursprünglichen Einstiegspunkte zu identifizieren. Willkürliche Begrenzungen des Speichers für Protokolldateien könnten dazu führen, dass einer Untersuchung ausreichende Informationen fehlen oder die Untersuchungskosten steigen.

Glücklicherweise bietet moderne Technologie viele mögliche Speicherlösungen. Verschiedene SIEM-Lösungen können unterschiedliche Preismodelle anbieten, Outsourcing kann vergünstigte Tarife ermöglichen, und Cloud-Speicherressourcen lassen sich kostengünstig erweitern. Wer ein SIEM implementieren oder ausbauen möchte, sollte künftiges Wachstum, vorhandene Ressourcen und die Fähigkeiten des SIEM berücksichtigen.

Advertisement

Wählen Sie Ihr SIEM sorgfältig aus

SIEMs bergen enormes Potenzial, die Sicherheit von Organisationen unterschiedlichster Größe auf ein neues Niveau zu heben. Die SIEM-Lösung muss jedoch im Kontext der Anforderungen und Ressourcen der Organisation ausgewählt werden. Unternehmen müssen ihre Fähigkeiten ehrlich einschätzen, um ihre Sicherheitsteams nicht durch zu viele Warnmeldungen, Fehlalarme und eine ungeeignete Infrastruktur zu überfordern.

Lesen Sie weiter: Managed SIEM: Der schnellere Weg zu mehr Sicherheit

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.