Elastic- und SIEM-Beratung: Datenmodell, Detection und Migration
ANOMAL berät bei Aufbau, Migration und Feinschliff von SIEM-Umgebungen, primär auf Elastic und Microsoft Sentinel. Das Mandat deckt Datenmodell und Ingest-Architektur, Anbindung neuer Log-Quellen, Detection Engineering mit Versionierung sowie Playbook- und Automatisierungsentwicklung ab. Ergebnis sind messbare Grössen wie Abdeckung pro MITRE-Taktik und weniger verrauschte Regeln, nicht nur ein Konzeptpapier. Jedes Mandat wird individuell abgegrenzt und erhält eine eigene Offerte.
Datenmodell und Ingest-Architektur
- ECS-Mapping (Elastic Common Schema) für konsistente Feldnamen über Quellen hinweg, Voraussetzung für portable Detection-Regeln.
- Index-Lifecycle-Management: Hot-, Warm-, Cold- und Frozen-Tiers passend zu Abfragehäufigkeit und Retention-Pflichten.
- Retention-Tiers nach regulatorischer Anforderung und operativem Bedarf getrennt, nicht pauschal eine Aufbewahrungsfrist für alles.
- Kosten pro aufgenommenem GB als Steuerungsgrösse: welche Quelle lohnt volle Indexierung, welche reicht als Archiv oder Rollup.
Anbindung neuer Log-Quellen
Neue Quellen (Firewalls, Cloud-Audit-Logs, Identity-Provider, Applikationen) werden nach demselben Muster angebunden: Parsing validieren, Feldnormalisierung gegen ECS prüfen, Volumen abschätzen und erst danach produktiv schalten. Fehlerhafte Parser sind der häufigste Grund für blinde Flecken in bestehenden SIEM-Umgebungen.
Detection Engineering
- Use-Case-Entwicklung vom Threat-Modell zur konkreten Regel, mit dokumentierter Begründung, welche Taktik oder Technik abgedeckt wird.
- Tuning gegen False Positives: Baseline pro Umgebung, Ausschlusslisten, Schwellenwert-Anpassung statt pauschalem Regel-Stummschalten.
- Detection-as-Code: Regeln versioniert in Git, mit Tests vor dem Rollout und Review-Prozess wie bei Applikationscode.
- Playbook- und Automatisierungsentwicklung für wiederkehrende Alarmtypen, inklusive Anbindung an SOAR-Logik. Was SOAR leistet, steht im SOAR-Glossar.
Migration und Health Assessment
Für bestehende SIEM-Deployments prüfen wir zuerst den Ist-Zustand: ungenutzte Regeln, doppelte Datenquellen, unklare Ownership, Kosten pro Query. Migration zwischen Plattformen (z.B. von einem Legacy-SIEM zu Elastic oder Microsoft Sentinel) läuft schrittweise mit Parallelbetrieb, damit keine Detection-Lücke entsteht. Details zum Betrieb beider Plattformen stehen auf SOC mit Elastic Security und SOC mit Microsoft 365 Sentinel.
Messbare Ergebnisse
- Abdeckung pro MITRE-ATT&CK-Taktik als Nachweis, wo Detection-Lücken bestehen und wo sie geschlossen wurden.
- Reduktion verrauschter Regeln, gemessen an der Anzahl Regeln mit hoher False-Positive-Quote vor und nach dem Tuning.
- Grundlagen für verlässliche Erkennung, siehe auch SIEM im Glossar, sind eine Voraussetzung für stabile MTTD/MTTR-Werte im laufenden SOC-Betrieb, siehe MTTD und MTTR.
Abgrenzung zu Nachbarthemen
| Angebot | Charakter | Wann passend |
|---|---|---|
| SIEM-Engineering-Beratung (dieses Angebot) | Zeitlich begrenztes Projekt: Datenmodell, Detection Engineering, Migration. | Architektur-Entscheidung oder Migration steht an, bestehendes SIEM ist verrauscht oder unvollständig. |
| Managed SIEM Operations | Kontinuierlicher Betrieb inklusive Tuning und Alarm-Triage. | Laufender Betrieb statt Projekt gesucht, siehe SOC as a Service Schweiz. |
| SOC-Beratung | Breiteres Zielbild: Prozesse, Rollen, Betriebsmodell rund um das SOC. | SIEM ist nur ein Baustein eines grösseren SOC-Aufbaus, siehe SOC-Beratung und -Aufbau. |
| Reines Log-Management | Sammeln und Aufbewahren von Logs ohne Detection-Logik. | Nur Aufbewahrungspflicht relevant ist, keine aktive Erkennung nötig ist. |
Einordnung im SOC-Betrieb
Ein sauberes Datenmodell und sauber abgestimmte Detection-Regeln sind die Grundlage jedes 24/7-SOC-Betriebs. Der Gesamtrahmen, inklusive Rollen und Eskalation, steht auf SOC as a Service Schweiz. Für den Überblick über alle Consulting-Disziplinen siehe Security Consulting Schweiz.
Häufige Fragen
Arbeitet ANOMAL nur mit Elastic?
Nein. Elastic ist der primäre Fokus, Microsoft Sentinel wird als zweite Plattform ebenfalls betrieben und beraten. Beide werden nach Umgebung und bestehender Lizenzlage empfohlen, nicht pauschal.
Was kostet eine SIEM-Beratung?
Es gibt keinen Listenpreis. Umfang hängt von Datenvolumen, Anzahl Quellen und Zielarchitektur ab. Jedes Mandat erhält nach dem Scoping eine eigene Offerte, Kontext zu Kostenlogik generell auf [Was kostet ein SOC](/de/soc/was-kostet-ein-soc-schweiz).
Übernimmt ANOMAL danach auch den laufenden SIEM-Betrieb?
Möglich, aber nicht Pflicht. Nach Umsetzungsbegleitung und Wissenstransfer kann das interne Team übernehmen, oder das Mandat geht in einen Managed-SOC-Betrieb über.
Was bedeutet Detection-as-Code konkret?
Erkennungsregeln liegen versioniert in einem Git-Repository, durchlaufen Tests vor dem Rollout und werden wie Code reviewt. Das verhindert stille Regeländerungen und macht Regressionen sichtbar.
Ist ein Health Assessment auch ohne anschliessende Migration möglich?
Ja. Ein Health Assessment steht für sich und liefert eine Übersicht über ungenutzte Regeln, Kosten und Lücken. Ob danach migriert oder nur optimiert wird, entscheiden Sie auf Basis des Ergebnisses.
Verwandte Begriffe
- SIEM Ein SIEM-System (Security Information and Event Management) sammelt Logs aus vielen Quellen, macht sie durchsuchbar und wertet sie mit Detection-Regeln aus.
- Detection as Code Detection as Code verwaltet Detection-Regeln wie Software, also versioniert, getestet, geprüft und automatisch ausgerollt.
- Korrelationsregel Eine Korrelationsregel verknüpft Ereignisse aus verschiedenen Quellen und löst einen Alert aus, wenn ein festgelegtes Muster passt.
- Log Source Eine Log Source ist jedes System, das sicherheitsrelevante Ereignisse an ein SIEM oder an das SOC liefert.
- Sigma-Regeln Sigma-Regeln beschreiben Detection-Logik für Logs in einem offenen Format, das sich in viele SIEM übersetzen lässt.