Einige Unternehmen nutzen cloudbasierte Sicherheitsinformations- und Ereignismanagementsysteme (SIEM), andere setzen auf ein SIEM, das in einem lokalen Rechenzentrum installiert wurde. Diese lokalen SIEM-Systeme können auf Windows-Servern, Linux-Servern sowie in virtuellen Maschinen (VMs) oder Containern betrieben werden. Zwar sind die Sicherheitslücken bei jeder dieser Varianten einzigartig und in hohem Maße von der Konfiguration abhängig, doch Sie können Ihre Sicherheit weiterhin anhand derselben Checkliste überprüfen, die wir für die folgenden Schritte mit dem Akronym VIDA DUCA abkürzen:
- Schwachstellen
- Integrationen
- Standardeinstellungen
- Warnmeldungen
- Datenquellen
- Benutzer
- Konfigurationen
- Zugriffsebenen
Jeder Punkt der Checkliste erinnert daran, eine potenzielle Quelle von Schwachstellen zu berücksichtigen. Diese Checkliste sollte sowohl bei der Erstinstallation als auch bei laufenden und regelmäßigen Aktualisierungen (vierteljährlich, jährlich) verwendet werden. Die Abarbeitung der Checkliste hilft Ihrem Team, sich auf die Möglichkeiten zu konzentrieren, wie die Sicherheit der SIEM-Implementierung Ihres Unternehmens beeinträchtigt werden könnte.
Unsere Auswahl der besten SIEM-Lösungen
Schwachstellen
Schwachstellen können in jedem Programm, jeder Anwendung und jedem System auftreten. Bei den Systemen (Servern, VMs usw.), auf denen Ihr SIEM gehostet wird, entstehen sie am häufigsten durch Fehler oder übersehene Probleme während der Installation. Nicht gepatchte Schwachstellen müssen beseitigt werden, und Patches müssen installiert werden, bevor Sie Ihr SIEM-System externen Verbindungen aussetzen.
Sie können Penetrationstests und Schwachstellentests einsetzen, um bekannte Schwachstellen zu finden. In Zukunft können jedoch weiterhin Zero-Day-Schwachstellen entdeckt werden. Leider verfügen die meisten Unternehmen nicht über die Ressourcen, Software oder Hardware gründlich auf Schwachstellen zu testen. Daher müssen Sie sich möglicherweise darauf verlassen, dass Sicherheitsforscher Schwachstellen entdecken und melden. Nach einer Meldung können Ihre Anbieter (SIEM, Betriebssystem usw.) Patches und Updates bereitstellen, die so schnell wie möglich installiert werden sollten, um diese Schwachstellen zu beseitigen.
Lesen Sie auch: Testen und Bewerten von SIEM-Systemen: Eine Besprechung von Rapid7 InsightIDR
Integrationen
Damit SIEM-Systeme einen Mehrwert bieten, müssen sie in viele verschiedene Systeme integriert werden: Endgeräte, IoT, Server, Netzwerkgeräte, VMs, Cloud-Ressourcen und mehr. Jeder Gerätetyp muss Protokolle zur Analyse an das SIEM senden können, und jedes System erfordert eine Integration. Während sich manche Geräte direkt integrieren lassen, muss für viele andere individueller Code geschrieben werden, um die Protokolldaten zu extrahieren und einzulesen.
Dieser Punkt der Checkliste erinnert daran, jeden Integrationspunkt als potenzielle Fehlerquelle des SIEM zu betrachten und doppelt zu überprüfen. Sie müssen die Sicherheit der Integration prüfen und Ihren Code durch Penetrationstests oder eine Codeüberprüfung testen.
Aus praktischen Gründen sollten Sie zunächst die Systeme mit dem höchsten Risiko priorisieren. Welche Integration verbindet sich mit den wertvollsten Ressourcen oder Geschäftsprozessen? Welche verbindet sich mit der größten Anzahl ähnlicher Subsysteme?
Standardeinstellungen
Viele SIEM-Systeme werden mit Standardkonfigurationen ausgeliefert, von denen einige für den Einsatz offensichtlich falsch und unsicher sein können. Sie sollten alle beibehaltenen Standardeinstellungen sorgfältig prüfen und ihre Auswirkungen auf die Sicherheit berücksichtigen.
Nicht alle Standardeinstellungen sind offensichtlich. Möglicherweise müssen Sie tief in verschachtelte Optionsmenüs eintauchen oder die zum Programm gehörenden Konfigurationsdateien prüfen. Besprechen Sie dieses Thema bereits während der Installation mit Ihrem SIEM-Anbieter, damit Sie später wissen, worauf Sie achten müssen. Ihren Anbieter um eine Checkliste seiner Standardeinstellungen zu bitten, ist durchaus angemessen.
Warnmeldungen
Nach der Ersteinrichtung beginnen Sie mit der Aufnahme von Daten, und das System erzeugt die ersten Warnmeldungen. Herzlichen Glückwunsch! Jetzt beginnt die eigentliche Arbeit. SIEM-Systeme existieren, um Warnmeldungen zu erzeugen, und Sie müssen dafür sorgen, dass diese Warnmeldungen einen Nutzen haben.
Bei Warnmeldungen müssen Sie in einem iterativen Zyklus vier zentrale Aspekte berücksichtigen.
- Welche Warnmeldungen sollten Sie erhalten?
- Welche Warnmeldungen erhalten Sie tatsächlich?
- Welche Warnmeldungen möchten Sie erhalten?
- Wie viele Warnmeldungen sind zu viele?
Beginnen Sie mit der Prüfung der Einstellungen im SIEM. Sie wissen, welche Warnmeldungen Ihrer Meinung nach eingerichtet wurden, aber erhalten Sie diese tatsächlich? Informieren diese Warnmeldungen Sie wirklich über das, was Sie beabsichtigt hatten?
Bei der Bewertung von Warnmeldungen sollten Sie dieselbe risikobasierte Priorisierung anwenden wie bei der Integration. Erhalten Sie Warnmeldungen zu den wertvollsten Ressourcen? Erhalten Sie Warnmeldungen, wenn etwas den wichtigsten Geschäftsprozess bedroht? Falls nicht, müssen Sie die fehlenden Warnmeldungen ergänzen.
Sie können Ereignisse auch simulieren, um zu überprüfen, ob dadurch die erwarteten Warnmeldungen ausgelöst werden. Falls nicht: Warum? Liegt es an der Einstellung oder an der Simulation? Wiederholen Sie den Vorgang, bis Sie für alle erforderlichen Systeme regelmäßig die gewünschten Warnmeldungen erhalten.
Ein weiterer wichtiger Faktor bei Warnmeldungen sind die Kosten. SIEM-Systeme rechnen häufig nach der in das System eingespeisten Datenmenge ab. Deshalb prüfen viele Unternehmen Warnmeldungen vorab, bevor sie sie an das SIEM senden. Sie müssen alle diese Vorfilter untersuchen und sicherstellen, dass die zurückgehaltenen Daten und Warnmeldungen tatsächlich harmlos sind und nicht etwa Daten darstellen, mit denen Sie Ihre Algorithmen für künstliche Intelligenz (KI) trainieren sollten.
Sobald Sie die gewünschten Warnmeldungen erhalten, sollten Sie deren Menge prüfen, die Ihre Sicherheitsanalysten überwachen und bearbeiten müssen. Erzeugen Sie so viele Warnmeldungen, dass einige ignoriert werden? Gibt es nicht kritische Warnmeldungen, die lediglich für Rauschen sorgen? Um nicht zu viele Warnmeldungen zu erzeugen, sollten Sie alternative Warnmeldungen in Betracht ziehen, deren Überwachung möglicherweise nützlicher wäre.
Nachdem Sie das SIEM korrekt abgestimmt haben, können Sie es mit einem Purple Team testen. Bei dieser Art von Test übernimmt ein Teil des Teams die traditionelle Rolle des Red Teams und versucht, Warnmeldungen auszulösen. Anschließend setzt sich der Teil des Teams, der die Rolle des Blue Teams übernommen hat, mit dem Red Team zusammen und wertet die Ergebnisse aus. Wurden die Warnmeldungen wie gewünscht ausgelöst? Haben das SIEM oder das Sicherheitsteam die Daten und Warnmeldungen so interpretiert, wie sie sollten? Alle Abweichungen sollten bearbeitet und behoben werden.
Datenquellen
Unser SIEM verwendet die empfangenen Daten, um Entscheidungen zu treffen. Fehlerhafte Daten können zu falschen Entscheidungen oder übersehenen Warnmeldungen führen. Beim Start des SIEM können Sie nicht davon ausgehen, dass Ihre Endgeräte in einwandfreiem Zustand sind. Manche SIEM-Warnmeldungen werden möglicherweise nur durch eine Veränderung des Zustands eines Endgeräts ausgelöst. Wenn die Endgeräte bereits beschädigt starten und anschließend beschädigt bleiben, wird keine Warnmeldung erzeugt.
Interessanterweise haben Smart Contracts für Blockchain-Systeme ein ähnliches Problem. Sie nennen es das „Oracle“-Problem. Wenn Ihre Datenquelle, Ihr „Oracle“, beschädigt, falsch oder kontaminiert ist, können Sie Ihren Smart Contracts schlicht nicht vertrauen, dass sie korrekt ausgeführt werden.
Durch Überprüfungsprüfungen der Endgeräte können Sie Vertrauen in die Qualität der beim SIEM eingehenden Daten gewinnen. Zu Beginn kann es erforderlich sein, jedes System zu prüfen. Wer jedoch unter Zeitdruck steht oder ein späteres jährliches Update durchführt, kann stattdessen eine zufällige Stichprobe von Systemen überprüfen.
Datenkorruption ist nicht die einzige Ursache schlechter Ergebnisse. Wenn die falschen Protokolldateien erfasst werden oder von Ihren Endgeräten unvollständige Protokolldateien erzeugt werden, kann Ihr SIEM zu irreführenden Schlussfolgerungen gelangen. Die meisten SIEM-Systeme nutzen KI- oder Machine-Learning- (ML-)Algorithmen, um aus Daten zu lernen. Werden diese Algorithmen mit dem falschen Datentyp gespeist, können Vorurteile entstehen, die nur schwer auszugleichen sind.
Mitglieder von IT- und Sicherheitsteams sind in der Regel keine Datenwissenschaftler und verstehen möglicherweise nicht, wie Einstellungen in Protokolldateien die SIEM-Algorithmen verzerren können. Um dieses Problem zu bewältigen, müssen Sie Datenwissenschaftler in Ihr Team aufnehmen oder sich mit Ihrem SIEM-Anbieter austauschen. Diese Kommunikation sollte bereits in den frühen Phasen der Einrichtung erfolgen.
Benutzer
Die Zahl der Benutzer Ihres SIEM sollte begrenzt sein, die Zahl der Administratorkonten noch stärker. Bei der Festlegung der Benutzer sollten Sie die Anzahl, die Art des Zugriffs und die Schulung berücksichtigen.
Bei der Erstinstallation benötigen Sie möglicherweise viele Benutzer, um alle Systeme zu integrieren und zu implementieren. Viele dieser Benutzer benötigen jedoch nicht dauerhaft Zugriff. Die Zahl der Benutzer im laufenden Betrieb sollte auf interne und externe Experten beschränkt werden, die das SIEM ändern, überprüfen oder verwalten müssen.
Manche Benutzer müssen möglicherweise nur die ordnungsgemäße Datenübertragung überprüfen und benötigen dauerhaft lediglich einfachen Lesezugriff. Andere müssen möglicherweise Warnmeldungen anpassen oder Algorithmen im SIEM ändern und benötigen daher eine höhere Zugriffsebene (siehe „Zugriff“ weiter unten). Wie bei der Benutzerzahl sollten Benutzer mit spezifischen Zugriffsrechten zunächst sorgfältig geprüft und anschließend regelmäßig (vierteljährlich, jährlich usw.) überprüft werden.
Benutzer sollten außerdem sorgfältig für das Zugriffsniveau geschult werden, auf dem sie voraussichtlich arbeiten. Zu Beginn sollte eine intensive Schulung erfolgen, um eine ordnungsgemäße Einrichtung des SIEM sicherzustellen. Sie sollte jedoch regelmäßig aufgefrischt werden, damit die Benutzer neue Funktionen des SIEM kennenlernen oder die von KI-/ML-Algorithmen erzeugten Warnmeldungstypen verstehen.
Konfigurationen
SIEM-Systeme können auf drei Arten bereitgestellt werden:
- Installation auf Servern, VMs oder Containern im lokalen Rechenzentrum
- Installation auf Cloud-Servern, VMs oder in Containern
- Beauftragung eines SIEM-Dienstanbieters (an den Sie Daten senden)
Unabhängig von der gewählten Variante können Fehlkonfigurationen die Funktionen und die Sicherheit des SIEM beeinträchtigen. Beim Outsourcing lassen sich die Konfigurationsprobleme teilweise an den Dienstanbieter übertragen; in den eigenen Rechenzentren liegt die Verantwortung jedoch bei Ihrem Team.
Sie müssen die Umgebung, in der die SIEM-Software gehostet wird, genauso absichern wie jede andere kritische Unternehmensfunktion, etwa Active Directory oder den Domain Name Service (DNS). Wenn ein Angreifer Zugriff auf Ihre lokalen Computer erlangt, kann er wahrscheinlich den Datenfluss in das SIEM und den Abfluss von Warnmeldungen aus dem SIEM beeinflussen, wodurch Sicherheitsprozesse gestört würden.
Sie müssen auch die Konfigurationen Ihres SIEM-Programms überprüfen. So wie Sie die Standardeinstellungen geprüft haben, sollten Sie auch die Einstellungen, die Sie absichtlich geändert haben, noch einmal kontrollieren. Haben Sie sie korrekt an Ihre Anforderungen angepasst? Sie müssen diese Einstellungen vor der Inbetriebnahme überprüfen.
Sie müssen die Einstellungen auch weiterhin überprüfen. Sind die Installationseinstellungen bei Ihrer Kontrolle zwei Jahre später noch für das Unternehmen geeignet? Ihr Unternehmen bleibt nicht statisch, daher müssen möglicherweise auch die Einstellungen Ihres SIEM angepasst werden.
Zugriffsebenen
Bei der Einrichtung eines SIEM oder einer anderen anspruchsvollen Software gibt es verschiedene mögliche Zugriffsebenen. Vom einfachen Benutzerkonto bis zur höchsten Administratorberechtigung bietet jedes Konto ein bestimmtes Maß an Kontrolle und Zugriff auf die Sicherheitseinstellungen.
Beim Festlegen des Zugriffs auf das SIEM sollten Sie das Prinzip der geringsten Rechte und Zero Trust verfolgen. Um dieses Prinzip umzusetzen, müssen Sie außerdem wissen, welche Zugriffsebenen Ihre Software bietet.
Sobald Sie wissen, welche Möglichkeiten bestehen, müssen Sie die Zugriffsebenen vergleichen: Welche Einstellungen und Konfigurationen können auf jeder Zugriffsebene geändert werden, und welche Zugriffsebene ist für die jeweilige Benutzerart angemessen? Nach der Festlegung sollten die Zugriffsebenen regelmäßig überprüft werden, um sicherzustellen, dass Softwareupdates das Verständnis der zugrunde liegenden Software und ihrer Berechtigungen nicht verändert haben.
Lesen Sie auch: Die beste Software für Privileged Access Management (PAM)
Das SIEM richtig einsetzen
SIEM-Systeme sind erstaunlich nützliche Werkzeuge. Sie sind flexibel, leistungsstark und können wichtige Einblicke in den Zustand der Infrastruktur eines Unternehmens liefern. Eine unzureichende Implementierung kann Sicherheitsteams jedoch in die Irre führen, ihre Zeit mit der Verfolgung von Fehlalarmen verschwenden und bedeutende Sicherheitsbedrohungen übersehen. Diese Checkliste ist eine praktische Möglichkeit, die Implementierung und Einstellungen eines SIEM systematisch zu überprüfen und spätere Probleme zu vermeiden.
Weiterführende Lektüre: Eine Investmentgesellschaft baute ihr eigenes SIEM. So geht es.





