Log Source
Eine Log Source ist jedes System, das sicherheitsrelevante Ereignisse an ein SIEM oder an das SOC liefert.
Eine Log Source ist ein System, das Protokolldaten an das SIEM oder die SOC-Plattform liefert. Beispiele sind Firewalls, Server, Identity Provider, E-Mail-Dienste und Cloud-Konsolen.
So funktioniert es
Jede Log Source erzeugt Ereignisse in ihrem eigenen Format. Diese werden über Agenten, Schnittstellen oder Syslog an die zentrale Plattform übertragen. Dort werden die Daten normalisiert, damit Regeln über verschiedene Quellen hinweg funktionieren. Welche Ereignisse eine Quelle liefert, hängt oft von ihrer Konfiguration ab. Viele Systeme protokollieren wichtige Ereignisse erst, wenn man sie entsprechend einstellt.
Ein Beispiel aus der Praxis: Eine Firma bindet Microsoft 365 an das SIEM an, aber ohne die Audit-Logs der Postfächer. Ein Angreifer übernimmt ein Konto und legt eine Weiterleitung an. Weil dieses Ereignis fehlt, bleibt der Angriff wochenlang unentdeckt. Nach der Ergänzung der Audit-Logs hätte eine bestehende Regel sofort angeschlagen.
Worauf Sie achten sollten
- Priorisieren Sie Quellen nach Nutzen für die Detection: Identity, EDR, E-Mail, Cloud und Firewall zuerst.
- Prüfen Sie die Konfiguration jeder Quelle. Wichtige Ereignisse sind oft nicht standardmässig aktiv.
- Überwachen Sie, ob Quellen weiterhin Daten liefern. Ausfälle bleiben sonst unbemerkt.
- Achten Sie auf korrekte Zeitstempel und Zeitzonen.
- Halten Sie ein Verzeichnis aller angebundenen Quellen mit Verantwortlichen.
Kosten und Nutzen
Viele SIEM-Lizenzen rechnen nach Datenmenge ab. Nicht jede Quelle lohnt sich in vollem Umfang. Oft reicht es, bestimmte Ereignistypen zu übertragen und den Rest zu filtern.
Schweiz und Regulierung
Logs enthalten Personendaten. Nach revDSG braucht ihre Bearbeitung einen klaren Zweck und eine begrenzte Aufbewahrung. Für Finanzinstitute verlangt die FINMA eine ausreichende Nachvollziehbarkeit sicherheitsrelevanter Ereignisse.
Typische Fehler
Häufig fällt eine Quelle nach einem Update still aus, und niemand bemerkt es. Die zugehörigen Regeln erzeugen dann keine Alerts mehr.
So setzen wir es um
Wir binden neue Log Sources innert fünf Arbeitstagen an und überwachen laufend, ob alle Quellen Daten liefern. Fällt eine Quelle aus, erhalten Sie eine Meldung.