0Pricing
Cyber Security Academy · Lektion

SIEM-Architektur und Log-Erfassung

Richten Sie eine Splunk- oder ELK-Stack-Pipeline ein, um Logs aus mehreren Quellen zu sammeln und zu indizieren.

SIEM-Architektur und Log-Erfassung ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ist ein SIEM?

Ein SIEM-System (Security Information and Event Management) sammelt, normalisiert und korreliert Log-Daten aus der gesamten Umgebung und erzeugt darauf basierend Warnungen. Es stellt den Sicherheitsbetrieb in einer zentralen Übersicht dar.

Kernfunktionen eines SIEM

Zu den wichtigsten Funktionen gehören die Sammlung und Normalisierung von Logs, die Korrelation und Warnung in Echtzeit, die historische Suche und Untersuchung, Compliance-Berichte sowie ein Workflow für die Reaktion auf Vorfälle.

# SIEM capabilities:
# Collection: agents, syslog, API pulls
# Normalization: common event schema
# Correlation: rule-based and ML-based
# Alerting: threshold, pattern, anomaly
# Dashboards: SOC analyst views
# Reporting: compliance evidence

Beliebte SIEM-Plattformen

Kommerziell: Splunk, Microsoft Sentinel, IBM QRadar, Exabeam. Open Source: ELK Stack (Elasticsearch, Logstash, Kibana) mit Sicherheitserweiterungen, Wazuh, Graylog.

Architektur des ELK Stack

ELK Stack: Elasticsearch (Suche/Speicherung), Logstash (Aufnahme/Parsing), Kibana (Visualisierung/Abfragen). Filebeat und Winlogbeat sind schlanke Shipper, die Logs an Logstash oder direkt an Elasticsearch weiterleiten.

# ELK data flow:
# Log Source → Filebeat/Winlogbeat
#    → Logstash (parse, enrich, filter)
#    → Elasticsearch (index/store)
#    → Kibana (search/visualize/alert)

# Direct flow (simpler):
# Log Source → Filebeat → Elasticsearch → Kibana

Filebeat-Konfiguration

Filebeat ist ein schlanker Log-Shipper. Konfigurieren Sie die Inputs (welche Log-Dateien gelesen werden sollen) und das Output-Ziel (Logstash- oder Elasticsearch-Endpunkt). Aktivieren Sie spezifische Module für gängige Log-Formate.

# filebeat.yml excerpt:
filebeat.inputs:
- type: log
  paths:
    - /var/log/auth.log
    - /var/log/apache2/access.log

output.elasticsearch:
  hosts: ["elasticsearch:9200"]
  index: "filebeat-%{+yyyy.MM.dd}"

# Enable Apache module:
filebeat modules enable apache

Winlogbeat für Windows

Winlogbeat leitet Windows Event Logs an Elasticsearch weiter. Konfigurieren Sie, welche Ereigniskanäle gesammelt werden sollen: Security, System, Application, Sysmon und PowerShell Operational.

# winlogbeat.yml
winlogbeat.event_logs:
  - name: Security
    event_id: 4624, 4625, 4648, 4672, 4769
  - name: Microsoft-Windows-Sysmon/Operational
  - name: Microsoft-Windows-PowerShell/Operational

output.elasticsearch:
  hosts: ["elasticsearch:9200"]

Logstash-Parsing mit Grok

Logstash verwendet Grok-Patterns, um unstrukturierte Log-Zeilen in strukturierte Felder zu überführen. Für die meisten gängigen Log-Formate (Apache, syslog, Nginx) gibt es vorgefertigte Patterns.

# Logstash pipeline for Apache logs:
filter {
  grok {
    match => { "message" => "%{COMBINEDAPACHELOG}" }
  }
  date {
    match => [ "timestamp", "dd/MMM/yyyy:HH:mm:ss Z" ]
  }
  geoip {
    source => "clientip"
  }
}

Log-Aufnahme in Splunk

Splunk nimmt Logs über den Universal Forwarder (Agent), HEC (HTTP Event Collector für APIs) oder syslog auf. Splunk extrahiert automatisch Felder aus bekannten Formaten und verwendet props.conf/transforms.conf für benutzerdefiniertes Parsing.

# Splunk Universal Forwarder config
# inputs.conf:
[monitor:///var/log/auth.log]
index = linux_security
sourcetype = linux_secure

# HEC (HTTP Event Collector)
curl -k "https://splunk:8088/services/collector/event" \
  -H "Authorization: Splunk YOUR_TOKEN" \
  -d '{"event": "Hello Splunk"}'

Sysmon für erweiterte Windows-Protokollierung

Sysmon (System Monitor) erweitert die Windows-Protokollierung um: Prozesserstellung (Ereignis 1), Netzwerkverbindungen (Ereignis 3), Dateierstellung (Ereignis 11) und Änderungen an der Registry (Ereignis 13). Sysmon ist für Detection Engineering unverzichtbar.

# Install Sysmon with config
sysmon64 -accepteula -i sysmonconfig.xml

# Key Sysmon event IDs:
# 1:  Process Create
# 3:  Network connection
# 7:  Image loaded (DLL)
# 11: File created
# 13: Registry set value
# 22: DNS query

Index- und Aufbewahrungsverwaltung

Planen Sie den Lebenszyklus der Indizes: Hot (schnelle SSD, letzte 7 Tage), Warm (langsamer, 30 Tage), Cold (Archiv, 90–365 Tage). Stimmen Sie die Abfrageleistung und die Speicherkosten anhand der Compliance-Anforderungen aufeinander ab.

Planung des Datenvolumens

Schätzen Sie das Log-Volumen: Ein typischer Endpunkt erzeugt 1–5 GB Ereignisse pro Tag, ein stark ausgelasteter Webserver 10–50 GB pro Tag. Dimensionieren Sie den Elasticsearch-Cluster entsprechend und legen Sie Aufbewahrungsrichtlinien fest, bevor Sie produktiv gehen.

Kurztest

Was wird durch die Sysmon-Ereignis-ID 1 protokolliert?

Zusammenfassung: SIEM-Architektur

Ein SIEM sammelt und korreliert Logs in großem Umfang. Der ELK Stack bietet einen Open-Source-Weg: Filebeat/Winlogbeat leiten Logs weiter, Logstash parst sie, Elasticsearch indiziert sie und Kibana visualisiert und durchsucht sie. Ergänzen Sie Sysmon für eine detaillierte Sicht auf Windows-Endpunkte. Planen Sie Datenvolumen und Aufbewahrung vor der Bereitstellung – eine nachträgliche Anpassung der Dimensionierung ist mühsam.

Häufig gestellte Fragen

Ist die Lektion „SIEM-Architektur und Log-Erfassung“ kostenlos?

Ja — der vollständige Text von „SIEM-Architektur und Log-Erfassung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „SIEM-Architektur und Log-Erfassung“?

Richten Sie eine Splunk- oder ELK-Stack-Pipeline ein, um Logs aus mehreren Quellen zu sammeln und zu indizieren. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „SIEM-Architektur und Log-Erfassung“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Protokollquellen: Betriebssystem-, Netzwerk- und Anwendungslogs
  2. SIEM-Architektur und Log-Erfassung
  3. Erkennungsregeln und Korrelation schreiben
  4. Alert-Triage und SOC-Workflow
← Zurück zu Cyber Security Academy