Detection

Telemetrie-Pipeline

Eine Telemetrie-Pipeline sammelt, filtert und verteilt Logs und Ereignisse, bevor sie im SIEM oder SOC ausgewertet werden.

Eine Telemetrie-Pipeline sammelt, bearbeitet und verteilt Sicherheitsdaten, bevor sie im SIEM oder in anderen Systemen landen. Sie steuert, welche Daten wohin fliessen und in welcher Form.

So funktioniert es

Die Pipeline nimmt Daten aus vielen Log Sources entgegen. Sie normalisiert Formate, ergänzt Informationen und filtert unnötige Ereignisse. Danach leitet sie die Daten an ein oder mehrere Ziele weiter, etwa das SIEM, ein günstiges Archiv oder einen Data Lake. So lassen sich Kosten senken und die Datenqualität verbessern. Bekannte Werkzeuge dafür sind Cribl, Logstash oder Vector.

Ein Beispiel aus der Praxis: Eine Firewall erzeugt täglich 200 GB Logs. Ein grosser Teil davon betrifft erlaubte Verbindungen ohne Bedeutung für die Detection. Die Pipeline leitet diese Einträge direkt ins Archiv. Nur sicherheitsrelevante Ereignisse gelangen ins SIEM. Die Lizenzkosten sinken, und die Suchen laufen schneller.

Worauf Sie achten sollten

  • Filtern Sie mit Bedacht. Was heute unwichtig scheint, kann bei einer Untersuchung fehlen.
  • Bewahren Sie Rohdaten im Archiv auf, damit sie bei Bedarf verfügbar sind.
  • Dokumentieren Sie jede Regel in der Pipeline, damit Analysten wissen, was fehlt.
  • Überwachen Sie die Pipeline selbst. Ein Ausfall stoppt alle Datenflüsse.
  • Schützen Sie die Pipeline vor Manipulation. Wer sie kontrolliert, kann Spuren verschwinden lassen.

Vorteile

Eine Pipeline macht die Datenhaltung unabhängiger von einem SIEM-Hersteller. Daten lassen sich an mehrere Ziele verteilen, etwa für Security und Betrieb. Ein späterer Wechsel des SIEM wird einfacher, weil die Anbindung der Quellen bestehen bleibt.

Schweiz und Regulierung

Die Pipeline kann Personendaten maskieren oder entfernen, bevor sie weitergeleitet werden. Das hilft, die Grundsätze des revDSG zur Datenminimierung umzusetzen. Zudem lässt sich steuern, dass bestimmte Daten die Schweiz nicht verlassen.

Typische Fehler

Häufig wird zu stark gefiltert, um Kosten zu sparen. Bei einer Untersuchung fehlen dann genau die Ereignisse, die den Ablauf zeigen würden.

So setzen wir es um

Wir binden Ihre Datenquellen über abgestimmte Pipelines ans SOC an. Die Datenhaltung erfolgt in der Schweiz oder der EU.

So setzen wir das um