SIEM System – Security Information and Event Management
Sicherheitsereignisse in Echtzeit erkennen, korrelieren und analysieren
Ein SIEM System (Security Information and Event Management) ist das zentrale Nervensystem moderner IT-Sicherheitsarchitekturen. Es sammelt, korreliert und analysiert Sicherheitsereignisse aus der gesamten IT-Infrastruktur in Echtzeit — von Firewalls und Servern über Endgeräte bis zu Cloud-Diensten. Damit ermöglicht ein SIEM die frühzeitige Erkennung von Cyberangriffen, Insider-Bedrohungen und Compliance-Verstößen.
Die DATUREX GmbH unterstützt Unternehmen bei der Einführung und dem Betrieb von SIEM-Lösungen — von der Anforderungsanalyse über die Implementierung bis zum laufenden Monitoring. Als externer Informationssicherheitsbeauftragter kennen wir die Anforderungen aus ISO 27001, BSI IT-Grundschutz und NIS2 genau.
Was ist ein SIEM System?
SIEM vereint zwei ursprünglich getrennte Funktionen:
- Security Information Management (SIM) – Langfristige Speicherung und Analyse von Log-Daten für Compliance und Forensik
- Security Event Management (SEM) – Echtzeit-Überwachung, Korrelation und Alarmierung bei Sicherheitsereignissen
Ein modernes SIEM System erfüllt folgende Kernfunktionen:
- Log-Aggregation – Zentrale Sammlung von Logdaten aus allen IT-Systemen
- Normalisierung – Vereinheitlichung unterschiedlicher Logformate in ein gemeinsames Schema
- Korrelation – Verknüpfung einzelner Ereignisse zu zusammenhängenden Angriffsmustern
- Alarmierung – Automatische Benachrichtigung bei erkannten Bedrohungen
- Dashboards – Echtzeit-Visualisierung der Sicherheitslage
- Forensik – Historische Analyse für die Aufklärung von Sicherheitsvorfällen
- Compliance-Reporting – Automatisierte Berichte für Audits und Behörden
Warum brauchen Unternehmen ein SIEM?
Bedrohungserkennung
Einzelne Sicherheitsereignisse wirken oft harmlos. Erst die Korrelation zeigt das Gesamtbild: Ein fehlgeschlagener Login, gefolgt von einer erfolgreichen Anmeldung, einem Download großer Datenmengen und dem Anlegen eines neuen Admin-Kontos — erst im Zusammenhang wird der Angriff sichtbar. Ein SIEM erkennt solche Muster automatisch.
Compliance und Nachweispflichten
- ISO 27001 – Fordert Logging, Monitoring und regelmäßige Auswertung von Sicherheitsereignissen
- NIS2 – Verlangt Maßnahmen zur Erkennung von Sicherheitsvorfällen
- BSI IT-Grundschutz – OPS.1.1.5 Protokollierung
- DSGVO – Art. 32 fordert angemessene technische Maßnahmen, Art. 33 verlangt schnelle Erkennung von Datenschutzverletzungen
- TISAX – Automotive-Standard mit Monitoring-Anforderungen
Reduzierte Reaktionszeit
Ohne SIEM dauert die Erkennung eines Sicherheitsvorfalls durchschnittlich 197 Tage. Mit einem professionell betriebenen SIEM verkürzt sich diese Zeit auf Minuten bis Stunden — ein wichtiger Vorteil bei der Schadenbegrenzung.
Forensik und Aufklärung
Nach einem Sicherheitsvorfall ist die lückenlose Nachvollziehbarkeit wichtig. Ein SIEM liefert die notwendigen Daten für die forensische Analyse: Was ist wann passiert? Welche Systeme waren betroffen? Wie ist der Angreifer vorgegangen?
SIEM-Lösungen im Vergleich
Open-Source-SIEM-Systeme
- Wazuh – Umfangreiche Open-Source-Plattform mit SIEM, EDR und Compliance-Funktionen. Ideal für KMU und als Einstieg. Aktive Community, gute Dokumentation
- Elastic Security (ELK Stack) – Leistungsstarke Suchmaschine mit Security-Funktionen. Hohe Flexibilität, erfordert aber signifikante Expertise für den Betrieb
- OSSIM (AlienVault Open Source) – Klassisches Open-Source-SIEM mit Asset Discovery und Vulnerability Assessment. Guter Funktionsumfang, eingeschränkte Skalierbarkeit
- Apache Metron – Big-Data-orientiertes SIEM für sehr große Datenmengen. Erfordert Hadoop-Expertise
Kommerzielle SIEM-Systeme
- Microsoft Sentinel – Cloud-natives SIEM in Azure. Nahtlose Microsoft-365-Integration, KI-gestützte Erkennung, pay-per-use Preismodell
- Splunk Enterprise Security – Marktführer mit umfangreichsten Analysefunktionen. Sehr leistungsfähig, aber teuer (volumenbasierte Lizenzierung)
- IBM QRadar – Etabliertes Enterprise-SIEM mit starker Korrelations-Engine. Gute Compliance-Features, komplexe Implementierung
- CrowdStrike Falcon LogScale – Hochperformantes SIEM mit integriertem EDR. Schnelle Datenindexierung, Cloud-native
- Rapid7 InsightIDR – Cloud-basiertes SIEM mit Fokus auf Benutzerfreundlichkeit. Integriertes UEBA, schnelle Bereitstellung
Auswahlkriterien
- Datenvolumen – Wie viele Events pro Sekunde (EPS) müssen verarbeitet werden?
- Cloud vs. On-Premise – Datensouveränität und Latenzanforderungen berücksichtigen
- Integrationen – Unterstützung für vorhandene IT-Systeme und Sicherheitstools
- Betriebskompetenz – Ist internes Know-how vorhanden oder wird Managed Service benötigt?
- Budget – Open Source spart Lizenzkosten, erfordert aber mehr Betriebsaufwand
- Skalierbarkeit – Wachstum des Datenvolumens über die nächsten 3-5 Jahre einplanen
SIEM implementieren — Best Practices
- Anforderungsanalyse – Use Cases, Datenquellen, Compliance-Anforderungen und Budget definieren
- Datenquellen priorisieren – Nicht alles auf einmal. Starten mit: Active Directory, Firewall, VPN, E-Mail-Gateway, kritische Server
- Use Cases definieren – Konkrete Erkennungsregeln für die relevantesten Bedrohungsszenarien erstellen
- Korrelationsregeln entwickeln – Einzelereignisse zu aussagekräftigen Alarmen verknüpfen
- False Positives reduzieren – Schwellenwerte und Ausnahmen sorgfältig kalibrieren
- Runbooks erstellen – Standardisierte Reaktionsprozeduren für jeden Alarmtyp
- Team schulen – Security-Analysten im Umgang mit dem SIEM trainieren
- Kontinuierlich optimieren – Regeln anpassen, neue Datenquellen anbinden, Erkennungsraten verbessern
Häufige Fehler vermeiden
- Zu viele Datenquellen auf einmal – Führt zu Überlastung und Alert Fatigue
- Fehlende Runbooks – Alarme ohne definierte Reaktion sind wertlos
- Kein Tuning – Unbearbeitete False Positives erzeugen Alarmmüdigkeit
- Reines Compliance-Tool – Ein SIEM nur für Audit-Reports zu betreiben verschenkt enormes Potenzial
- Fehlende personelle Ressourcen – Ein SIEM ohne Security-Analysten ist wie ein Rauchmelder ohne Feuerwehr
SIEM und SOAR — Die nächste Stufe
SOAR (Security Orchestration, Automation and Response) erweitert ein SIEM um automatisierte Reaktionsfähigkeiten. Während ein SIEM Bedrohungen erkennt, kann SOAR automatisch Gegenmaßnahmen einleiten:
- Kompromittierte Benutzerkonten automatisch sperren
- Verdächtige IP-Adressen in der Firewall blockieren
- Tickets im Incident-Management-System erstellen
- Forensische Daten automatisch sammeln und sichern
- Betroffene Teams per E-Mail oder Slack benachrichtigen
Die Kombination aus SIEM und SOAR — oft als Next-Gen SIEM bezeichnet — reduziert die Reaktionszeit von Minuten auf Sekunden und entlastet Security-Analysten von Routineaufgaben.
SIEM-Datenquellen und Log-Management
Die Effektivität eines SIEM Systems steht und fällt mit der Qualität und Vollständigkeit der angebundenen Datenquellen. Ein SIEM, das nur Firewall-Logs verarbeitet, kann keinen Insider-Angriff erkennen. Ein SIEM ohne Active-Directory-Logs übersieht Privilege-Escalation-Angriffe. Die systematische Anbindung relevanter Datenquellen ist daher eine der wichtigsten Aufgaben bei der SIEM-Implementierung.
Prioritäre Datenquellen
- Active Directory / Entra ID – Anmeldeereignisse, Gruppenmitgliedschaften, Account-Erstellungen, Passwortänderungen. Die wichtigste Datenquelle, da nahezu jeder Angriff irgendwann Active-Directory-Interaktionen umfasst
- Firewall und Proxy – Netzwerkverbindungen, blockierte Zugriffe, verdächtige Zieldomänen. Ermöglicht die Erkennung von Command-and-Control-Kommunikation und Datenexfiltration
- VPN und Remote Access – Anmeldeversuche aus ungewöhnlichen Regionen, gleichzeitige Verbindungen eines Kontos aus verschiedenen Standorten
- E-Mail-Gateway – Phishing-Erkennung, verdächtige Anhänge, Malware-Treffer. E-Mail ist nach wie vor der häufigste Angriffsvektor
- EDR-Systeme – Prozessausführungen, verdächtige Dateioperationen, Netzwerkverbindungen auf Endpunktebene
- Cloud-Dienste – Microsoft 365 Audit Logs, AWS CloudTrail, Azure Activity Logs. Unverzichtbar für die Überwachung von Cloud-Umgebungen
- Datenbanken – Zugriffe auf sensible Daten, privilegierte Abfragen, Schema-Änderungen
- DNS-Server – DNS-Abfragen als Frühindikator für Malware-Kommunikation und Datenexfiltration
Log-Aufbewahrung und Speicherplanung
Die Menge der zu speichernden Log-Daten wächst mit jedem angebundenen System exponentiell. Eine durchdachte Speicherstrategie ist wichtig für die Wirtschaftlichkeit des SIEM-Betriebs:
- Hot Storage – Aktuelle Logs (30-90 Tage) für Echtzeit-Korrelation und schnelle Suche. SSD-basiert, teuer, aber performant
- Warm Storage – Ältere Logs (3-12 Monate) für forensische Untersuchungen. HDD-basiert oder Object Storage, langsamere Abfragen
- Cold Storage – Archivierte Logs (1-10 Jahre) für Compliance-Nachweise. Günstigster Speicher, z.B. S3 Glacier oder Azure Archive Storage
- Aufbewahrungsfristen – DSGVO empfiehlt minimale Speicherung; ISO 27001, NIS2 und branchenspezifische Regulierungen erfordern oft 12-36 Monate. Die Fristen müssen dokumentiert und technisch durchgesetzt werden
SIEM und User Entity Behavior Analytics (UEBA)
Moderne SIEM-Systeme integrieren zunehmend UEBA-Funktionen, die Machine-Learning-Algorithmen nutzen, um Baseline-Profile für normales Benutzer- und Systemverhalten zu erstellen. Abweichungen von diesen Profilen werden als Anomalien erkannt — auch wenn sie keiner bekannten Angriffsregel entsprechen.
UEBA ergänzt regelbasierte SIEM-Erkennung um die Fähigkeit, unbekannte Angriffsmuster zu identifizieren. Typische UEBA-Erkennungen umfassen:
- Ungewöhnliche Arbeitszeiten – Ein Benutzer, der normalerweise von 8-17 Uhr aktiv ist, meldet sich um 3 Uhr nachts an und greift auf sensible Dateien zu
- Atypische Datenzugriffe – Ein Benutzer greift plötzlich auf Dateien und Systeme zu, die er in den letzten 6 Monaten nie verwendet hat
- Peer-Group-Anomalien – Ein Benutzer aus der Buchhaltung verhält sich plötzlich wie ein IT-Administrator (laterale Bewegung mit gestohlenen Credentials)
- Volumetrische Anomalien – Ein System sendet plötzlich ungewöhnlich große Datenmengen an externe Ziele (mögliche Datenexfiltration)
Die Kombination aus regelbasierter Erkennung und UEBA-Analytik in einem SOC-Umfeld reduziert sowohl die Zahl der übersehenen Bedrohungen (False Negatives) als auch die Zahl der Fehlalarme (False Positives), da UEBA den Kontext liefert, der bei reiner Regelauswertung fehlt.
SIEM-Kosten und ROI
Die Kosten eines SIEM-Systems setzen sich aus mehreren Komponenten zusammen, die bei der Budgetplanung berücksichtigt werden müssen:
- Lizenzkosten – Kommerzielle SIEMs berechnen nach Events pro Sekunde (EPS), Datenvolumen pro Tag (GB/Tag) oder Anzahl der Assets. Die Unterschiede sind erheblich: Microsoft Sentinel berechnet nach GB/Tag, Splunk nach indexiertem Datenvolumen, CrowdStrike nach Endpunkten
- Infrastruktur – On-Premise-SIEMs erfordern Server, Storage und Netzwerkkapazität. Cloud-SIEMs verschieben diese Kosten in das Betriebsbudget. Open-Source-SIEMs wie Wazuh sind lizenzkostenfrei, erfordern aber eigene Infrastruktur und Betriebsexpertise
- Personal – Der größte Kostenfaktor. Ein SIEM ohne qualifizierte Analysten generiert Alarme, die niemand bearbeitet. Mindestens 1-2 dedizierte Security-Analysten sind für einen sinnvollen SIEM-Betrieb erforderlich
- Schulung und Weiterbildung – Initialschulungen und kontinuierliche Weiterbildung der Analysten in SIEM-Abfragesprachen, Threat Hunting und Incident Response
SIEM für den Mittelstand — Pragmatischer Einstieg
Viele mittelständische Unternehmen scheuen die Einführung eines SIEM-Systems, weil sie den Aufwand und die Kosten für zu hoch halten. Doch gerade für den Mittelstand gibt es pragmatische Einstiegsmöglichkeiten, die mit begrenzten Ressourcen einen erheblichen Sicherheitsgewinn erzielen:
Phase 1 — Grundlegendes Monitoring (Monat 1-3)
- Wazuh als All-in-One-Lösung – Installation auf einem einzelnen Server oder einer virtuellen Maschine. Wazuh kombiniert SIEM, EDR und Vulnerability Detection in einer kostenlosen Open-Source-Plattform
- Erste Datenquellen – Active Directory, Firewall und VPN-Logs anbinden. Diese drei Quellen decken bereits die häufigsten Angriffsvektoren ab
- Standard-Erkennungsregeln – Die mitgelieferten Regeln von Wazuh oder Sigma-Regeln aktivieren und auf die eigene Umgebung anpassen
- Alarm-Routing – Kritische Alarme per E-Mail oder Teams-Nachricht an das IT-Team weiterleiten
Phase 2 — Erweiterte Erkennung (Monat 4-6)
- Weitere Datenquellen – E-Mail-Gateway, DNS-Logs und Cloud-Dienste (Microsoft 365) anbinden
- Custom Use Cases – Unternehmensspecifische Erkennungsregeln entwickeln, basierend auf den ersten Erfahrungen und identifizierten Risiken
- False-Positive-Reduktion – Schwellenwerte und Ausnahmen kalibrieren, damit nur relevante Alarme das Team erreichen
- Grundlegende Runbooks – Für die fünf häufigsten Alarmtypen standardisierte Reaktionsabläufe dokumentieren
Phase 3 — Operationalisierung (Ab Monat 7)
- Tägliche Triage – Feste Zeiten für die Sichtung der SIEM-Alarme im IT-Team etablieren
- Monatliches Reporting – Sicherheitslage-Bericht an die Geschäftsführung mit Trends und Empfehlungen
- Erste Automatisierungen – Einfache SOAR-Automatisierungen für wiederkehrende Aufgaben implementieren
- Regelmäßiges Tuning – Quartalsweise Review der Erkennungsregeln und Anpassung an die aktuelle Bedrohungslage
Dieser schrittweise Ansatz ermöglicht es auch kleineren Unternehmen, ein effektives SIEM-Monitoring aufzubauen, ohne von der Komplexität überwältigt zu werden. Die Gesamtkosten für den Einstieg mit Wazuh beschränken sich auf die Serverinfrastruktur und den Personalaufwand — die Software selbst ist kostenlos.
DATUREX GmbH — SIEM-Beratung und Implementierung
Die DATUREX GmbH unterstützt Unternehmen vollständig bei der Einführung und dem Betrieb von SIEM-Systemen:
- Anforderungsanalyse – Ermittlung der passenden SIEM-Lösung für Ihre Anforderungen und Ihr Budget
- Wazuh-Implementierung – Aufbau und Konfiguration der führenden Open-Source-SIEM-Plattform
- Use-Case-Entwicklung – Erstellung von Erkennungsregeln für Ihre spezifische Bedrohungslandschaft
- Integration – Anbindung Ihrer IT-Systeme, Cloud-Dienste und Sicherheitstools
- Tuning und Optimierung – Reduktion von False Positives und Verbesserung der Erkennungsraten
- Schulung – Training Ihrer Mitarbeiter im SIEM-Betrieb und in der Alarm-Analyse
- ISMS-Integration – Einbettung des SIEM in Ihr Informationssicherheits-Managementsystem. Ergänzend empfehlen sich spezialisierte ISMS-Tools für Dokumentation und Compliance
Sie suchen einen Externer Informationssicherheitsbeauftragter für ISO 27001, BSI IT-Grundschutz oder NIS-2-Umsetzung? DATUREX übernimmt die Rolle deutschlandweit ab 300 €/Monat — TÜV/BSI-zertifiziert, mit Vor-Ort-Beratung in Dresden, Sachsen-weit und remote bundesweit. Inkl. ISMS-Aufbau, Audit-Begleitung, Notfallmanagement und 24h-Reaktion bei Sicherheitsvorfällen.