Detection

Korrelationsregel

Eine Korrelationsregel verknüpft Ereignisse aus verschiedenen Quellen und löst einen Alert aus, wenn ein festgelegtes Muster passt.

Eine Korrelationsregel verknüpft mehrere Ereignisse zu einem gemeinsamen Muster und löst erst dann einen Alert aus. Sie erkennt Angriffe, die sich aus einzelnen, für sich unauffälligen Schritten zusammensetzen.

So funktioniert es

Die Regel beobachtet Ereignisse aus einer oder mehreren Quellen über einen bestimmten Zeitraum. Sie verbindet sie über gemeinsame Merkmale, etwa dasselbe Konto, dieselbe IP-Adresse oder dasselbe Gerät. Treffen die definierten Bedingungen zusammen, entsteht ein Alert. Typische Muster sind Abfolgen, Häufungen oder das Zusammentreffen von Ereignissen aus verschiedenen Systemen.

Ein Beispiel aus der Praxis: Ein Konto hat innert zehn Minuten zwanzig fehlgeschlagene Anmeldungen. Danach folgt eine erfolgreiche Anmeldung, und kurz darauf wird eine Weiterleitungsregel im Postfach angelegt. Jedes Ereignis allein wäre kaum auffällig. Die Korrelationsregel erkennt die Abfolge als wahrscheinliche Kontoübernahme.

Worauf Sie achten sollten

  • Die Quellen müssen gemeinsame Merkmale haben. Unterschiedliche Benutzernamen in verschiedenen Systemen verhindern die Verknüpfung.
  • Zeitfenster müssen passen. Zu kurz verpasst langsame Angriffe, zu lang erzeugt Fehlalarme.
  • Testen Sie jede Regel mit realistischen Daten, auch mit harmlosen Grenzfällen.
  • Beschreiben Sie in der Regel, was der Alert bedeutet und was die nächsten Schritte sind.

Grenzen

Korrelationsregeln erkennen nur Muster, die jemand vorher beschrieben hat. Neue Angriffswege entgehen ihnen. Deshalb ergänzen Verhaltensanalysen und Threat Hunting die Regeln. Ausserdem brauchen komplexe Regeln viel Rechenleistung im SIEM.

Typische Fehler

Häufig werden Korrelationsregeln aus Vorlagen übernommen, ohne sie an die eigene Umgebung anzupassen. Sie schlagen dann bei normalen Abläufen an, etwa bei Wartungsfenstern. Ein zweiter Fehler sind Regeln, die auf Quellen bauen, die nicht mehr angebunden sind. Sie bleiben still, und niemand merkt es.

Bezug zu Detection as Code

Korrelationsregeln sind oft komplex und fehleranfällig. Tests mit Beispieldaten und Reviews sind deshalb besonders wichtig.

So setzen wir es um

Unsere Korrelationsregeln pflegen wir als Code: versioniert, getestet und auf Ihre Umgebung abgestimmt. Fällt eine Log Source aus, erhalten Sie eine Meldung.

So setzen wir das um