0Pricing
Cyber Security Academy · Lektion

Auditierung und Monitoring

Verfolgen Sie Datenbankaktivitäten

Auditierung und Monitoring ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum Sie die Datenbank auditieren sollten

Datenbank-Auditing zeichnet auf, wer was wann und von wo aus getan hat. Es ist unerlässlich, um Missbrauch zu erkennen, Vorfälle zu untersuchen und die Einhaltung von Vorgaben nachzuweisen.

Zugriffskontrolle verhindert unbefugte Aktionen; Auditing zeigt, wann Kontrollen geprüft oder umgangen wurden.

Was Sie auditieren sollten

Erfassen Sie die für Sicherheit und Compliance relevanten Ereignisse:

  • Anmeldungen und fehlgeschlagene Anmeldeversuche.
  • Änderungen an Berechtigungen und Rollen (GRANT, REVOKE).
  • Änderungen am Schema (CREATE, ALTER, DROP).
  • Zugriffe auf sensible Tabellen.
  • Massendatenexporte.

Native Audit-Protokollierung

Die meisten Datenbank-Engines verfügen über eine Audit-Funktion. Aktivieren Sie diese, statt sich allein auf Anwendungsprotokolle zu verlassen, denn die Datenbank sieht jede Abfrage unabhängig vom Client.

-- MySQL Enterprise / MariaDB audit plugin
INSTALL PLUGIN server_audit SONAME 'server_audit.so';
SET GLOBAL server_audit_logging = ON;
SET GLOBAL server_audit_events = 'CONNECT,QUERY,TABLE';

PostgreSQL pgAudit

PostgreSQL verwendet die Erweiterung pgAudit für detaillierte, strukturierte Audit-Protokolle, die die Anforderungen der meisten Compliance-Regelwerke erfüllen.

-- enable session and object auditing
LOAD 'pgaudit';
ALTER SYSTEM SET pgaudit.log = 'write, ddl, role';
SELECT pg_reload_conf();

Fehlgeschlagene Anmeldungen und Brute-Force-Angriffe

Wiederholte fehlgeschlagene Anmeldungen von einer Quelle deuten häufig auf einen Brute-Force- oder Credential-Stuffing-Angriff hin. Auditieren Sie diese Ereignisse und lösen Sie einen Alarm aus, sobald ein Schwellenwert überschritten wird.

  • Erfassen Sie Fehlversuche pro Konto und pro Quell-IP-Adresse.
  • Sperren oder drosseln Sie den Zugriff nach N Fehlversuchen.
  • Benachrichtigen Sie das Sicherheitsteam in Echtzeit.

Überwachung und Auditing

Die beiden Konzepte hängen zusammen, sind aber unterschiedlich:

  • Auditing ist die dauerhafte Aufzeichnung von Ereignissen zur späteren Prüfung.
  • Überwachung ist die Echtzeitanalyse, die Alarme auslöst.

Sie protokollieren Ereignisse für Audits und überwachen anschließend diese Protokolle, um schnell reagieren zu können.

An ein SIEM weiterleiten

Senden Sie Audit-Protokolle an ein zentrales SIEM-System (Security Information and Event Management). Durch die Zentralisierung der Protokolle wird verhindert, dass ein Angreifer lokale Beweise löscht, und die Korrelation von Ereignissen über mehrere Systeme hinweg ermöglicht.

# ship postgres logs to a syslog collector
# /etc/rsyslog.d/pg.conf
if $programname == 'postgres' then @@siem.internal:514
& stop

Anomalien erkennen

Definieren Sie, wie normales Verhalten aussieht, und lösen Sie bei Abweichungen einen Alarm aus:

  • Ein Konto mit Leseberechtigung führt plötzlich UPDATE aus.
  • Abfragen um 3 Uhr morgens von einer Anwendung, die nur während der Geschäftszeiten läuft.
  • Eine einzelne Abfrage gibt Millionen von Zeilen zurück (mögliche Exfiltration).

Logs schützen

Audit-Logs sind selbst ein Ziel. Angreifer versuchen, sie zu löschen oder zu verändern, um ihre Spuren zu verwischen.

  • Schreiben Sie Logs in einen Speicher, in dem nur neue Einträge angehängt werden können, oder in einen entfernten Speicher.
  • Beschränken Sie, wer Audit-Daten lesen oder löschen darf.
  • Verwenden Sie die dba-Trennung der Datenbank, damit App-Benutzer die Auditierung nicht deaktivieren können.

Aufbewahrung und Überprüfung

Auditierung ist nur dann wertvoll, wenn Logs aufbewahrt und tatsächlich überprüft werden.

  • Legen Sie eine Aufbewahrungsfrist fest, die den Richtlinien entspricht (oft mindestens 1 Jahr).
  • Planen Sie regelmäßige Überprüfungen und nicht nur Abfragen im Falle eines Vorfalls.
  • Automatisieren Sie Berichte als Compliance-Nachweis.

Performance-Aspekte

Auditierung verursacht zusätzlichen Aufwand. Optimieren Sie sie so, dass die Datenbank nicht erheblich beeinträchtigt wird.

  • Auditieren Sie sensible Tabellen und privilegierte Aktionen, nicht jedes SELECT.
  • Lagern Sie das Schreiben der Logs auf eine separate Festplatte oder in einen Stream aus.
  • Testen Sie die Auswirkungen auf die Performance zunächst in der Staging-Umgebung.

Kurzer Test

Unterscheiden Sie Auditierung und Überwachung.

Zusammenfassung

Auditierung und Überwachung schaffen Transparenz über Datenbankaktivitäten:

  • Auditieren Sie Anmeldungen, Änderungen an Berechtigungen und am Schema sowie den Zugriff auf sensible Daten.
  • Verwenden Sie native Tools (pgAudit, Audit-Plugins) sowie ein zentrales SIEM.
  • Überwachen Sie Logs, um Anomalien in Echtzeit zu erkennen und zu melden.
  • Schützen Sie die Logs, bewahren Sie sie auf und überprüfen Sie sie regelmäßig.

Häufig gestellte Fragen

Ist die Lektion „Auditierung und Monitoring“ kostenlos?

Ja — der vollständige Text von „Auditierung und Monitoring“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Auditierung und Monitoring“?

Verfolgen Sie Datenbankaktivitäten Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Auditierung und Monitoring“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Schutz vor SQL-Injection
  2. Zugriffskontrolle und Verschlüsselung
  3. Auditierung und Monitoring
  4. Sicherheit von Backups und Wiederherstellung
← Zurück zu Cyber Security Academy