Die Log-Analyse untersucht Systemprotokolle, um Anomalien und Sicherheitsereignisse zu erkennen. Jeder Login, jeder Prozessstart, jede Netzwerkverbindung erzeugt Logeinträge. In diesem Datenrauschen verbergen sich Hinweise auf einen Angriff: ein Login von einem ungewöhnlichen Standort, ein Dienstkonto, das um 3 Uhr nachts ein PowerShell-Skript ausführt, oder ein plötzlicher Anstieg des ausgehenden Datenverkehrs. Die Log-Analyse findet diese Muster.
Die Herausforderung liegt im Datenvolumen. Mittelständische Unternehmen generieren täglich Millionen von Logeinträgen. Eine manuelle Überprüfung ist unmöglich. SIEM-Systeme (Security Information and Event Management) sammeln, normalisieren und korrelieren Logs aus zahlreichen Quellen. Sie wenden Regeln und maschinelles Lernen an, um die relevanten Ereignisse zu identifizieren. Doch selbst SIEM-Systeme generieren Fehlalarme. Der Analyst muss daher weiterhin die relevanten Ereignisse priorisieren. Eine gute Log-Analyse beginnt mit einer guten Protokollierung. Wenn das System ein Ereignis nicht protokolliert, kann kein Tool es analysieren. Viele Sicherheitsvorfälle bleiben unentdeckt, weil die Protokollierung deaktiviert oder unvollständig war. Audit-Richtlinien müssen sorgfältig konfiguriert werden. Authentifizierungsereignisse, Prozesserstellung und Netzwerkverbindungen sind das Minimum. Auch die Aufbewahrungsdauer ist wichtig. Angreifer können sich monatelang in einem System aufhalten. Logs, die nach 30 Tagen gelöscht werden, hinterlassen Lücken. Für die Untersuchung ist die Historie unerlässlich.
Protokollquellen priorisieren
- Authentifizierung – Anmeldungen, Fehler, Berechtigungsänderungen
- Endpunkt – Prozesserstellung, Dateiänderungen, Dienstinstallationen
- Netzwerk – Firewall-, DNS-, Proxy- und VPN-Protokolle
- Cloud – API-Aufrufe, Speicherzugriff, Identitätsereignisse
- Anwendung – Fehler, Administratoraktionen, Datenexporte
Protokolle sind Beweismittel. Werden sie nicht erfasst, lässt sich der Vorfall nicht rekonstruieren.
Comments
No comments yet. Be the first to share a thought.
Leave a comment