SIEM-Architektur: Log-Erfassung, Parsing und Korrelation
Verstehen Sie, wie SIEM-Plattformen (Splunk, Sentinel, QRadar) Logs aus unterschiedlichen Quellen erfassen und normalisieren und Korrelationsregeln anwenden, um echte Treffer zu identifizieren.
SIEM-Architektur: Log-Erfassung, Parsing und Korrelation ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was ist ein SIEM?
Eine Security-Information-and-Event-Management-Plattform (SIEM) aggregiert Protokolldaten aus der gesamten Infrastruktur eines Unternehmens und analysiert sie auf Anzeichen von Sicherheitsvorfällen. SIEM vereint zwei Funktionen: Security Information Management (SIM) — die Speicherung und Analyse historischer Protokolldaten — und Security Event Management (SEM) — die Überwachung und Alarmierung in Echtzeit. Zusammen bieten sie Sicherheitsteams über eine zentrale Oberfläche einen umfassenden Überblick über die gesamte Umgebung.
Protokollquellen und Datenerfassung
Ein SIEM erfasst Protokolle aus unterschiedlichen Quellen: Firewalls und IDS/IPS, Betriebssysteme (Windows Event Logs, Linux syslog), Authentifizierungssysteme (Active Directory, RADIUS, Okta), Endpunkte (EDR-Agents), Cloud-Plattformen (AWS CloudTrail, Azure Activity Log), Anwendungen (Webserver, Datenbanken) und Netzwerkgeräte (Switches, Router, VPN-Gateways). Die Breite der erfassten Daten bestimmt die Erkennungsabdeckung des SIEM.
# Common SIEM log sources:
# Firewalls: connection allow/deny with src/dst IP and port
# AD/LDAP: authentication success/failure (Event ID 4624/4625)
# Endpoints: process creation, file modification, network connections
# Web servers: HTTP requests, status codes, user agents
# DNS servers: query logs showing domain resolutions per host
# VPN gateway: user connect/disconnect with source IPParsing und Normalisierung von Protokollen
Unformatierte Protokolle liegen in unterschiedlichen Formaten vor: CEF (Common Event Format), LEEF (Log Event Extended Format), syslog, JSON, Windows XML und proprietären Formaten. Der Parser des SIEM extrahiert strukturierte Felder (Zeitstempel, Quell-IP, Ziel-IP, Benutzer, Ereignistyp) aus dem Rohtext. Die Normalisierung ordnet diese Felder einem einheitlichen Schema zu, sodass Abfragen und Regeln unabhängig vom ursprünglichen Format einheitlich für alle Protokollquellen funktionieren.
# Raw log example (Apache access log):
# 10.0.1.50 - admin [20/Jun/2026:14:32:01 +0000] 'GET /admin/config HTTP/1.1' 200 4521
# After parsing and normalization:
# src_ip: 10.0.1.50
# user: admin
# timestamp: 2026-06-20T14:32:01Z
# method: GET
# url: /admin/config
# http_status: 200
# bytes: 4521Ereigniskorrelation
Ereigniskorrelation ist der Prozess, bei dem zusammengehörige Ereignisse aus mehreren Quellen kombiniert werden, um Muster zu erkennen, die auf einen Sicherheitsvorfall hindeuten. Ein einzelner fehlgeschlagener Anmeldeversuch ist unauffällig; 50 fehlgeschlagene Anmeldeversuche bei 10 Konten innerhalb von 5 Minuten von derselben IP-Adresse sind ein Brute-Force-Angriff. Korrelations-Engines wenden Regeln mit Zeitfenstern auf Ereignisströme an, gruppieren zusammengehörige Ereignisse und erzeugen Alarme, wenn aus dem Grundrauschen verdächtige Muster hervorgehen.
# Correlation rule example (brute-force detection):
# IF: event_type = 'authentication_failure'
# AND count(distinct user) > 5
# AND count(*) > 20
# WITHIN: 5 minutes
# GROUPED BY: src_ip
# THEN: alert 'Potential Brute Force Attack'
# severity: HIGH
# src_ip: [triggering IP]
# action: notify SOC, block IP at firewallSIEM-Architekturen: On-Premises und Cloud-nativ
SIEM-Plattformen gibt es hauptsächlich in zwei Architekturvarianten. On-Premises-SIEMs (Splunk Enterprise, IBM QRadar, ArcSight) bieten vollständige Datenkontrolle, erfordern jedoch erhebliche Infrastruktur und betrieblichen Aufwand. Cloud-native SIEMs (Microsoft Sentinel, Google Chronicle, Elastic SIEM) ermöglichen elastische Skalierung, verringern den Betriebsaufwand und bieten native Integrationen mit Cloud-Diensten. Viele Unternehmen betreiben hybride Architekturen und verwenden ein Cloud-SIEM für Cloud-Protokolle sowie ein On-Premises-SIEM für sensible Daten, die die Umgebung nicht verlassen dürfen.
Indizes, Pipelines und Aufbewahrung
SIEMs organisieren erfasste Daten nach Protokolltyp oder Zeitraum in Indizes oder Tabellen. Datenpipelines verarbeiten Protokolle vor der Speicherung: Sie filtern Rauschen heraus (beispielsweise Pings von Zustandsprüfungen), reichern Felder an (beispielsweise durch Hinzufügen der Geolokalisierung zu IP-Adressen) und leiten Protokolle mit hohem Volumen in kostengünstigere Speicherebenen weiter. Aufbewahrungsrichtlinien legen fest, wie lange Protokolle gespeichert werden — Compliance-Anforderungen schreiben häufig 12 Monate Online-Speicherung sowie eine zusätzliche Archivierung für 7 Jahre vor.
Such- und Abfragesprachen
SIEM-Plattformen verwenden spezialisierte Abfragesprachen zum Durchsuchen von Protokolldaten. Splunk SPL (Search Processing Language) verwendet eine Pipe-basierte Syntax. Microsoft Sentinel verwendet KQL (Kusto Query Language). Elastic verwendet EQL (Event Query Language) und Lucene. Mit diesen Sprachen können Analysten Protokolldaten filtern, aggregieren, verknüpfen und visualisieren, um Vorfälle zu untersuchen und Erkennungsregeln zu erstellen. Die sichere Beherrschung der Abfragesprache des SIEM ist eine zentrale Fähigkeit für Analysten.
# Splunk SPL: find PowerShell executions with -EncodedCommand
# index=winlogbeat EventCode=4688 Image=*powershell.exe*
# | where match(CommandLine, '-[Ee]nc')
# | table _time, ComputerName, User, CommandLine
# | sort - _time
# KQL (Sentinel): Same query
# SecurityEvent
# | where EventID == 4688
# | where Process has 'powershell.exe'
# | where CommandLine has_any ('-enc', '-EncodedCommand')
# | project TimeGenerated, Computer, Account, CommandLineIntegration von Threat Intelligence
Moderne SIEMs integrieren sich in Threat-Intelligence-Plattformen (TIP), um Ereignisse automatisch mit Kontext anzureichern. Wenn ein Ereignis eine IP-Adresse oder einen Domänennamen enthält, prüft das SIEM Threat-Intelligence-Feeds (VirusTotal, AlienVault OTX, kommerzielle Feeds) und ergänzt, ob der Indikator als schädlich bekannt ist, welcher Bedrohungskategorie er angehört und welchen Konfidenzwert er besitzt. Diese Anreicherung beschleunigt die Triage erheblich — Analysten sehen den Kontext, ohne jeden Indikator manuell nachschlagen zu müssen.
Dashboards und Visualisierungen
SIEM-Dashboards bieten SOC-Teams einen sofortigen Überblick über den Betrieb. Häufige Dashboard-Elemente sind: wichtigste Alarmquellen nach Schweregrad, Trends bei Authentifizierungsfehlern im Zeitverlauf, geografische Karten eingehender Verbindungen, Anomaliewerte der Benutzeraktivität und die Anzahl aktiver Incidents. Dashboards richten sich an unterschiedliche Zielgruppen — Analysten benötigen operative Details, während Manager KPI-Zusammenfassungen wie die mittlere Zeit zur Erkennung (MTTD) und Trends beim Alarmvolumen benötigen.
Management von Fehlalarmen
Alarmmüdigkeit tritt auf, wenn zu viele Fehlalarme Analysten überlasten und dadurch echte Bedrohungen übersehen werden. Das Management von Fehlalarmen in einem SIEM erfordert: Korrelationsregeln abzustimmen, indem Ausschlüsse für bekanntermaßen legitimes Verhalten hinzugefügt werden, Risikobewertungen zur Priorisierung von Alarmen mit hoher Konfidenz zu verwenden, Unterdrückungsregeln zum Ausblenden wiederkehrender harmloser Muster einzurichten und die Kennzahlen zum Alarmvolumen regelmäßig zu überprüfen. Ziel ist ein bewältigbares Volumen aussagekräftiger Alarme, die Analysten gründlich untersuchen können.
SIEM-Integration mit SOAR
Plattformen für Security Orchestration, Automation, and Response (SOAR) lassen sich in SIEMs integrieren, um auf häufige Alarmtypen automatisch zu reagieren. Wenn ein SIEM einen Alarm auslöst, kann SOAR automatisch: die Aktivitäten des Benutzers abfragen, den Compliance-Status des Geräts prüfen, die IP-Adresse in Threat-Intelligence-Daten nachschlagen, die IP-Adresse an der Firewall blockieren, das Benutzerkonto deaktivieren und ein Incident-Ticket erstellen – und das alles innerhalb von Sekunden. SOAR ermöglicht es SOC-Teams, größere Alarmvolumina zu bearbeiten, ohne die Mitarbeiterzahl entsprechend erhöhen zu müssen.
Schnellüberprüfung
Testen Sie Ihr Verständnis der CompTIA Security+-Konzepte (SY0-701) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: SIEMs aggregieren und normalisieren Protokolle aus verschiedenen Quellen in einem einheitlichen Schema, Ereigniskorrelations-Engines wenden Regeln mit Zeitfenstern an, um Angriffsmuster anhand mehrerer Ereignisse zu erkennen, und die Integration von Threat Intelligence und die SOAR-Automatisierung beschleunigen die Reaktion von Analysten und verringern die Alarmmüdigkeit. Als Nächstes untersuchen wir, wie Sie effektive SIEM-Erkennungsregeln und -alarme schreiben.
Häufig gestellte Fragen
Ist die Lektion „SIEM-Architektur: Log-Erfassung, Parsing und Korrelation“ kostenlos?
Ja — der vollständige Text von „SIEM-Architektur: Log-Erfassung, Parsing und Korrelation“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „SIEM-Architektur: Log-Erfassung, Parsing und Korrelation“?
Verstehen Sie, wie SIEM-Plattformen (Splunk, Sentinel, QRadar) Logs aus unterschiedlichen Quellen erfassen und normalisieren und Korrelationsregeln anwenden, um echte Treffer zu identifizieren. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „SIEM-Architektur: Log-Erfassung, Parsing und Korrelation“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Methodik der Threat Hunt und Hypothesengenerierung
- SIEM-Architektur: Log-Erfassung, Parsing und Korrelation
- SIEM-Erkennungsregeln und Alerts schreiben
- UEBA und Verhaltensanalyse bei Insider-Bedrohungen