Seite wählen

SIEM System – Security Information and Event Management

Sicherheitsereignisse in Echtzeit erkennen, korrelieren und analysieren

Ein SIEM System (Security Information and Event Management) ist das zentrale Nervensystem moderner IT-Sicherheitsarchitekturen. Es sammelt, korreliert und analysiert Sicherheitsereignisse aus der gesamten IT-Infrastruktur in Echtzeit — von Firewalls und Servern über Endgeräte bis zu Cloud-Diensten. Damit ermöglicht ein SIEM die frühzeitige Erkennung von Cyberangriffen, Insider-Bedrohungen und Compliance-Verstößen.

Die DATUREX GmbH unterstützt Unternehmen bei der Einführung und dem Betrieb von SIEM-Lösungen — von der Anforderungsanalyse über die Implementierung bis zum laufenden Monitoring. Als externer Informationssicherheitsbeauftragter kennen wir die Anforderungen aus ISO 27001, BSI IT-Grundschutz und NIS2 genau.

Was ist ein SIEM System?

SIEM vereint zwei ursprünglich getrennte Funktionen:

  • Security Information Management (SIM) – Langfristige Speicherung und Analyse von Log-Daten für Compliance und Forensik
  • Security Event Management (SEM) – Echtzeit-Überwachung, Korrelation und Alarmierung bei Sicherheitsereignissen

Ein modernes SIEM System erfüllt folgende Kernfunktionen:

  • Log-Aggregation – Zentrale Sammlung von Logdaten aus allen IT-Systemen
  • Normalisierung – Vereinheitlichung unterschiedlicher Logformate in ein gemeinsames Schema
  • Korrelation – Verknüpfung einzelner Ereignisse zu zusammenhängenden Angriffsmustern
  • Alarmierung – Automatische Benachrichtigung bei erkannten Bedrohungen
  • Dashboards – Echtzeit-Visualisierung der Sicherheitslage
  • Forensik – Historische Analyse für die Aufklärung von Sicherheitsvorfällen
  • Compliance-Reporting – Automatisierte Berichte für Audits und Behörden

Warum brauchen Unternehmen ein SIEM?

Bedrohungserkennung

Einzelne Sicherheitsereignisse wirken oft harmlos. Erst die Korrelation zeigt das Gesamtbild: Ein fehlgeschlagener Login, gefolgt von einer erfolgreichen Anmeldung, einem Download großer Datenmengen und dem Anlegen eines neuen Admin-Kontos — erst im Zusammenhang wird der Angriff sichtbar. Ein SIEM erkennt solche Muster automatisch.

Compliance und Nachweispflichten

  • ISO 27001 – Fordert Logging, Monitoring und regelmäßige Auswertung von Sicherheitsereignissen
  • NIS2 – Verlangt Maßnahmen zur Erkennung von Sicherheitsvorfällen
  • BSI IT-Grundschutz – OPS.1.1.5 Protokollierung
  • DSGVO – Art. 32 fordert angemessene technische Maßnahmen, Art. 33 verlangt schnelle Erkennung von Datenschutzverletzungen
  • TISAX – Automotive-Standard mit Monitoring-Anforderungen

Reduzierte Reaktionszeit

Ohne SIEM dauert die Erkennung eines Sicherheitsvorfalls durchschnittlich 197 Tage. Mit einem professionell betriebenen SIEM verkürzt sich diese Zeit auf Minuten bis Stunden — ein wichtiger Vorteil bei der Schadenbegrenzung.

Forensik und Aufklärung

Nach einem Sicherheitsvorfall ist die lückenlose Nachvollziehbarkeit wichtig. Ein SIEM liefert die notwendigen Daten für die forensische Analyse: Was ist wann passiert? Welche Systeme waren betroffen? Wie ist der Angreifer vorgegangen?

SIEM-Lösungen im Vergleich

Open-Source-SIEM-Systeme

  • Wazuh – Umfangreiche Open-Source-Plattform mit SIEM, EDR und Compliance-Funktionen. Ideal für KMU und als Einstieg. Aktive Community, gute Dokumentation
  • Elastic Security (ELK Stack) – Leistungsstarke Suchmaschine mit Security-Funktionen. Hohe Flexibilität, erfordert aber signifikante Expertise für den Betrieb
  • OSSIM (AlienVault Open Source) – Klassisches Open-Source-SIEM mit Asset Discovery und Vulnerability Assessment. Guter Funktionsumfang, eingeschränkte Skalierbarkeit
  • Apache Metron – Big-Data-orientiertes SIEM für sehr große Datenmengen. Erfordert Hadoop-Expertise

Kommerzielle SIEM-Systeme

  • Microsoft Sentinel – Cloud-natives SIEM in Azure. Nahtlose Microsoft-365-Integration, KI-gestützte Erkennung, pay-per-use Preismodell
  • Splunk Enterprise Security – Marktführer mit umfangreichsten Analysefunktionen. Sehr leistungsfähig, aber teuer (volumenbasierte Lizenzierung)
  • IBM QRadar – Etabliertes Enterprise-SIEM mit starker Korrelations-Engine. Gute Compliance-Features, komplexe Implementierung
  • CrowdStrike Falcon LogScale – Hochperformantes SIEM mit integriertem EDR. Schnelle Datenindexierung, Cloud-native
  • Rapid7 InsightIDR – Cloud-basiertes SIEM mit Fokus auf Benutzerfreundlichkeit. Integriertes UEBA, schnelle Bereitstellung

Auswahlkriterien

  • Datenvolumen – Wie viele Events pro Sekunde (EPS) müssen verarbeitet werden?
  • Cloud vs. On-Premise – Datensouveränität und Latenzanforderungen berücksichtigen
  • Integrationen – Unterstützung für vorhandene IT-Systeme und Sicherheitstools
  • Betriebskompetenz – Ist internes Know-how vorhanden oder wird Managed Service benötigt?
  • Budget – Open Source spart Lizenzkosten, erfordert aber mehr Betriebsaufwand
  • Skalierbarkeit – Wachstum des Datenvolumens über die nächsten 3-5 Jahre einplanen

SIEM implementieren — Best Practices

  1. Anforderungsanalyse – Use Cases, Datenquellen, Compliance-Anforderungen und Budget definieren
  2. Datenquellen priorisieren – Nicht alles auf einmal. Starten mit: Active Directory, Firewall, VPN, E-Mail-Gateway, kritische Server
  3. Use Cases definieren – Konkrete Erkennungsregeln für die relevantesten Bedrohungsszenarien erstellen
  4. Korrelationsregeln entwickeln – Einzelereignisse zu aussagekräftigen Alarmen verknüpfen
  5. False Positives reduzieren – Schwellenwerte und Ausnahmen sorgfältig kalibrieren
  6. Runbooks erstellen – Standardisierte Reaktionsprozeduren für jeden Alarmtyp
  7. Team schulen – Security-Analysten im Umgang mit dem SIEM trainieren
  8. Kontinuierlich optimieren – Regeln anpassen, neue Datenquellen anbinden, Erkennungsraten verbessern

Häufige Fehler vermeiden

  • Zu viele Datenquellen auf einmal – Führt zu Überlastung und Alert Fatigue
  • Fehlende Runbooks – Alarme ohne definierte Reaktion sind wertlos
  • Kein Tuning – Unbearbeitete False Positives erzeugen Alarmmüdigkeit
  • Reines Compliance-Tool – Ein SIEM nur für Audit-Reports zu betreiben verschenkt enormes Potenzial
  • Fehlende personelle Ressourcen – Ein SIEM ohne Security-Analysten ist wie ein Rauchmelder ohne Feuerwehr

SIEM und SOAR — Die nächste Stufe

SOAR (Security Orchestration, Automation and Response) erweitert ein SIEM um automatisierte Reaktionsfähigkeiten. Während ein SIEM Bedrohungen erkennt, kann SOAR automatisch Gegenmaßnahmen einleiten:

  • Kompromittierte Benutzerkonten automatisch sperren
  • Verdächtige IP-Adressen in der Firewall blockieren
  • Tickets im Incident-Management-System erstellen
  • Forensische Daten automatisch sammeln und sichern
  • Betroffene Teams per E-Mail oder Slack benachrichtigen

Die Kombination aus SIEM und SOAR — oft als Next-Gen SIEM bezeichnet — reduziert die Reaktionszeit von Minuten auf Sekunden und entlastet Security-Analysten von Routineaufgaben.

SIEM-Datenquellen und Log-Management

Die Effektivität eines SIEM Systems steht und fällt mit der Qualität und Vollständigkeit der angebundenen Datenquellen. Ein SIEM, das nur Firewall-Logs verarbeitet, kann keinen Insider-Angriff erkennen. Ein SIEM ohne Active-Directory-Logs übersieht Privilege-Escalation-Angriffe. Die systematische Anbindung relevanter Datenquellen ist daher eine der wichtigsten Aufgaben bei der SIEM-Implementierung.

Prioritäre Datenquellen

  • Active Directory / Entra ID – Anmeldeereignisse, Gruppenmitgliedschaften, Account-Erstellungen, Passwortänderungen. Die wichtigste Datenquelle, da nahezu jeder Angriff irgendwann Active-Directory-Interaktionen umfasst
  • Firewall und Proxy – Netzwerkverbindungen, blockierte Zugriffe, verdächtige Zieldomänen. Ermöglicht die Erkennung von Command-and-Control-Kommunikation und Datenexfiltration
  • VPN und Remote Access – Anmeldeversuche aus ungewöhnlichen Regionen, gleichzeitige Verbindungen eines Kontos aus verschiedenen Standorten
  • E-Mail-Gateway – Phishing-Erkennung, verdächtige Anhänge, Malware-Treffer. E-Mail ist nach wie vor der häufigste Angriffsvektor
  • EDR-Systeme – Prozessausführungen, verdächtige Dateioperationen, Netzwerkverbindungen auf Endpunktebene
  • Cloud-Dienste – Microsoft 365 Audit Logs, AWS CloudTrail, Azure Activity Logs. Unverzichtbar für die Überwachung von Cloud-Umgebungen
  • Datenbanken – Zugriffe auf sensible Daten, privilegierte Abfragen, Schema-Änderungen
  • DNS-Server – DNS-Abfragen als Frühindikator für Malware-Kommunikation und Datenexfiltration

Log-Aufbewahrung und Speicherplanung

Die Menge der zu speichernden Log-Daten wächst mit jedem angebundenen System exponentiell. Eine durchdachte Speicherstrategie ist wichtig für die Wirtschaftlichkeit des SIEM-Betriebs:

  • Hot Storage – Aktuelle Logs (30-90 Tage) für Echtzeit-Korrelation und schnelle Suche. SSD-basiert, teuer, aber performant
  • Warm Storage – Ältere Logs (3-12 Monate) für forensische Untersuchungen. HDD-basiert oder Object Storage, langsamere Abfragen
  • Cold Storage – Archivierte Logs (1-10 Jahre) für Compliance-Nachweise. Günstigster Speicher, z.B. S3 Glacier oder Azure Archive Storage
  • Aufbewahrungsfristen – DSGVO empfiehlt minimale Speicherung; ISO 27001, NIS2 und branchenspezifische Regulierungen erfordern oft 12-36 Monate. Die Fristen müssen dokumentiert und technisch durchgesetzt werden

SIEM und User Entity Behavior Analytics (UEBA)

Moderne SIEM-Systeme integrieren zunehmend UEBA-Funktionen, die Machine-Learning-Algorithmen nutzen, um Baseline-Profile für normales Benutzer- und Systemverhalten zu erstellen. Abweichungen von diesen Profilen werden als Anomalien erkannt — auch wenn sie keiner bekannten Angriffsregel entsprechen.

UEBA ergänzt regelbasierte SIEM-Erkennung um die Fähigkeit, unbekannte Angriffsmuster zu identifizieren. Typische UEBA-Erkennungen umfassen:

  • Ungewöhnliche Arbeitszeiten – Ein Benutzer, der normalerweise von 8-17 Uhr aktiv ist, meldet sich um 3 Uhr nachts an und greift auf sensible Dateien zu
  • Atypische Datenzugriffe – Ein Benutzer greift plötzlich auf Dateien und Systeme zu, die er in den letzten 6 Monaten nie verwendet hat
  • Peer-Group-Anomalien – Ein Benutzer aus der Buchhaltung verhält sich plötzlich wie ein IT-Administrator (laterale Bewegung mit gestohlenen Credentials)
  • Volumetrische Anomalien – Ein System sendet plötzlich ungewöhnlich große Datenmengen an externe Ziele (mögliche Datenexfiltration)

Die Kombination aus regelbasierter Erkennung und UEBA-Analytik in einem SOC-Umfeld reduziert sowohl die Zahl der übersehenen Bedrohungen (False Negatives) als auch die Zahl der Fehlalarme (False Positives), da UEBA den Kontext liefert, der bei reiner Regelauswertung fehlt.

SIEM-Kosten und ROI

Die Kosten eines SIEM-Systems setzen sich aus mehreren Komponenten zusammen, die bei der Budgetplanung berücksichtigt werden müssen:

  • Lizenzkosten – Kommerzielle SIEMs berechnen nach Events pro Sekunde (EPS), Datenvolumen pro Tag (GB/Tag) oder Anzahl der Assets. Die Unterschiede sind erheblich: Microsoft Sentinel berechnet nach GB/Tag, Splunk nach indexiertem Datenvolumen, CrowdStrike nach Endpunkten
  • Infrastruktur – On-Premise-SIEMs erfordern Server, Storage und Netzwerkkapazität. Cloud-SIEMs verschieben diese Kosten in das Betriebsbudget. Open-Source-SIEMs wie Wazuh sind lizenzkostenfrei, erfordern aber eigene Infrastruktur und Betriebsexpertise
  • Personal – Der größte Kostenfaktor. Ein SIEM ohne qualifizierte Analysten generiert Alarme, die niemand bearbeitet. Mindestens 1-2 dedizierte Security-Analysten sind für einen sinnvollen SIEM-Betrieb erforderlich
  • Schulung und Weiterbildung – Initialschulungen und kontinuierliche Weiterbildung der Analysten in SIEM-Abfragesprachen, Threat Hunting und Incident Response

SIEM für den Mittelstand — Pragmatischer Einstieg

Viele mittelständische Unternehmen scheuen die Einführung eines SIEM-Systems, weil sie den Aufwand und die Kosten für zu hoch halten. Doch gerade für den Mittelstand gibt es pragmatische Einstiegsmöglichkeiten, die mit begrenzten Ressourcen einen erheblichen Sicherheitsgewinn erzielen:

Phase 1 — Grundlegendes Monitoring (Monat 1-3)

  • Wazuh als All-in-One-Lösung – Installation auf einem einzelnen Server oder einer virtuellen Maschine. Wazuh kombiniert SIEM, EDR und Vulnerability Detection in einer kostenlosen Open-Source-Plattform
  • Erste Datenquellen – Active Directory, Firewall und VPN-Logs anbinden. Diese drei Quellen decken bereits die häufigsten Angriffsvektoren ab
  • Standard-Erkennungsregeln – Die mitgelieferten Regeln von Wazuh oder Sigma-Regeln aktivieren und auf die eigene Umgebung anpassen
  • Alarm-Routing – Kritische Alarme per E-Mail oder Teams-Nachricht an das IT-Team weiterleiten

Phase 2 — Erweiterte Erkennung (Monat 4-6)

  • Weitere Datenquellen – E-Mail-Gateway, DNS-Logs und Cloud-Dienste (Microsoft 365) anbinden
  • Custom Use Cases – Unternehmensspecifische Erkennungsregeln entwickeln, basierend auf den ersten Erfahrungen und identifizierten Risiken
  • False-Positive-Reduktion – Schwellenwerte und Ausnahmen kalibrieren, damit nur relevante Alarme das Team erreichen
  • Grundlegende Runbooks – Für die fünf häufigsten Alarmtypen standardisierte Reaktionsabläufe dokumentieren

Phase 3 — Operationalisierung (Ab Monat 7)

  • Tägliche Triage – Feste Zeiten für die Sichtung der SIEM-Alarme im IT-Team etablieren
  • Monatliches Reporting – Sicherheitslage-Bericht an die Geschäftsführung mit Trends und Empfehlungen
  • Erste Automatisierungen – Einfache SOAR-Automatisierungen für wiederkehrende Aufgaben implementieren
  • Regelmäßiges Tuning – Quartalsweise Review der Erkennungsregeln und Anpassung an die aktuelle Bedrohungslage

Dieser schrittweise Ansatz ermöglicht es auch kleineren Unternehmen, ein effektives SIEM-Monitoring aufzubauen, ohne von der Komplexität überwältigt zu werden. Die Gesamtkosten für den Einstieg mit Wazuh beschränken sich auf die Serverinfrastruktur und den Personalaufwand — die Software selbst ist kostenlos.

DATUREX GmbH — SIEM-Beratung und Implementierung

Die DATUREX GmbH unterstützt Unternehmen vollständig bei der Einführung und dem Betrieb von SIEM-Systemen:

  • Anforderungsanalyse – Ermittlung der passenden SIEM-Lösung für Ihre Anforderungen und Ihr Budget
  • Wazuh-Implementierung – Aufbau und Konfiguration der führenden Open-Source-SIEM-Plattform
  • Use-Case-Entwicklung – Erstellung von Erkennungsregeln für Ihre spezifische Bedrohungslandschaft
  • Integration – Anbindung Ihrer IT-Systeme, Cloud-Dienste und Sicherheitstools
  • Tuning und Optimierung – Reduktion von False Positives und Verbesserung der Erkennungsraten
  • Schulung – Training Ihrer Mitarbeiter im SIEM-Betrieb und in der Alarm-Analyse
  • ISMS-Integration – Einbettung des SIEM in Ihr Informationssicherheits-Managementsystem. Ergänzend empfehlen sich spezialisierte ISMS-Tools für Dokumentation und Compliance
Externer Informationssicherheitsbeauftragter — bundesweite ISMS-Begleitung

Sie suchen einen Externer Informationssicherheitsbeauftragter für ISO 27001, BSI IT-Grundschutz oder NIS-2-Umsetzung? DATUREX übernimmt die Rolle deutschlandweit ab 300 €/Monat — TÜV/BSI-zertifiziert, mit Vor-Ort-Beratung in Dresden, Sachsen-weit und remote bundesweit. Inkl. ISMS-Aufbau, Audit-Begleitung, Notfallmanagement und 24h-Reaktion bei Sicherheitsvorfällen.

📞 0351 / 79 59 35 13 Angebot anfragen