Logs und Telemetrie verwenden
Suchen Sie über verschiedene Datenquellen hinweg
Logs und Telemetrie verwenden ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Daten als Grundlage für Threat Hunting
Ein Hunt ist nur so gut wie die Daten, auf denen er basiert. Logs und Telemetriedaten bilden die Beweisspur, die Angreifer in den Systemen hinterlassen.
Diese Lektion behandelt die wichtigsten Datenquellen und zeigt, wie Sie sie übergreifend untersuchen.
Endpoint-Telemetrie
Endpoint-Daten sind die umfangreichste Quelle. Tools wie EDR und Sysmon erfassen Prozesserstellungen, Befehlszeilen, Dateischreibvorgänge und Änderungen an der Registry.
Die meisten modernen Angriffe berühren einen Endpoint. Deshalb beginnen viele Hunts hier.
Endpoint signals:
- process creation + command line
- parent/child process tree
- file and registry modifications
- module/DLL loadsNetzwerkprotokolle
Netzwerkdaten zeigen, mit welchen Systemen Hosts Verbindungen herstellen. Firewall-, Proxy- und DNS-Protokolle sowie Zeek-Datensätze machen Beaconing, Datenexfiltration und laterale Bewegungen sichtbar.
Sie ergänzen Endpoint-Daten um die Perspektive der Kommunikation.
Authentifizierungsprotokolle
Authentifizierungsprotokolle zeigen, wie Konten verwendet werden. Achten Sie auf Anmeldungen zu ungewöhnlichen Uhrzeiten, von neuen Standorten oder auf Muster aus fehlgeschlagenen und anschließend erfolgreichen Anmeldungen.
Windows-Ereignis-IDs und Verzeichnisprotokolle sind dabei zentral.
Auth red flags:
- 4625 (failed) then 4624 (success)
- logon from new geo / new host
- service account interactive logonCloud- und SaaS-Protokolle
Moderne Umgebungen erzeugen Cloud-Protokolle: API-Aktivitäten, Identitätsanmeldungen und Konfigurationsänderungen.
Suchen Sie nach neuen Zugriffsschlüsseln, deaktivierter Protokollierung oder ungewöhnlichen administrativen API-Aufrufen.
Mit einem SIEM zentralisieren
Ein SIEM sammelt Protokolle aus der gesamten Umgebung an einem durchsuchbaren Ort. Eine quellenübergreifende Untersuchung ist nur praktikabel, wenn die Daten zentralisiert sind.
Splunk, Elastic und Sentinel sind verbreitete Plattformen.
Normalisierung ist wichtig
Unterschiedliche Quellen benennen Felder unterschiedlich. Durch Normalisierung werden sie einem gemeinsamen Schema zugeordnet, sodass eine Abfrage viele Quellen abdecken kann.
Ohne Normalisierung müssen Sie für jedes Protokollformat eine neue Abfrage schreiben.
src_ip, source.ip, ClientIP
-> normalize to: source_addressQuellenübergreifend korrelieren
Die eigentliche Stärke liegt in der Korrelation: Verknüpfen Sie einen Endpoint-Prozess mit einer Netzwerkverbindung und einem Authentifizierungsereignis desselben Hosts zum selben Zeitpunkt.
Eine Quelle weckt Verdacht; drei Quellen zusammen ergeben einen belastbaren Fall.
host=WS-04 at 02:14:
endpoint: powershell spawned by word
network: outbound to 185.x.x.x:443
auth: admin login from WS-04
= strong leadAchten Sie auf Lücken
Wissen Sie, was Sie nicht protokollieren. Angreifer nutzen blinde Flecken: Hosts ohne Protokollierung, deaktivierte Befehlszeilenüberwachung oder eine kurze Aufbewahrungsdauer von Logs.
Lücken zu identifizieren, ist selbst ein wertvolles Ergebnis eines Hunts.
Aufbewahrung und Datenvolumen
Logs sind umfangreich und der Speicherplatz ist begrenzt. Stimmen Sie die Aufbewahrung mit den Kosten ab, damit die Daten bei einem Hunt noch vorhanden sind.
Ein heute entdeckter Angriff kann vor Monaten begonnen haben; eine kurze Aufbewahrungsdauer verschleiert ihn.
Erkenntnisse in Detektionen umwandeln
Wenn ein Hunt in Logs eine Technik aufdeckt, codieren Sie sie als Erkennungsregel, damit das SIEM sie beim nächsten Mal automatisch erkennt.
So stärkt manuelles Threat Hunting die automatisierte Abwehr kontinuierlich.
Schnelltest
Testen Sie Ihr Verständnis von Logs und Telemetriedaten.
Zusammenfassung
Sie haben gelernt, Logs und Telemetriedaten übergreifend zu untersuchen.
- Endpoint-Daten (Prozess, Befehlszeile) sind die umfangreichste Quelle.
- Netzwerk-, Authentifizierungs- und Cloud-Protokolle liefern zusätzlichen Kontext.
- Ein SIEM zentralisiert Daten; Normalisierung ermöglicht quellenübergreifende Abfragen.
- Korrelieren Sie Quellen, um belastbare Ansatzpunkte zu gewinnen.
- Achten Sie auf Protokollierungslücken und Aufbewahrungsdauer und wandeln Sie Erkenntnisse in Detektionen um.
Als Nächstes ordnen Sie Ihre Erkenntnisse MITRE ATT&CK zu.
Häufig gestellte Fragen
Ist die Lektion „Logs und Telemetrie verwenden“ kostenlos?
Ja — der vollständige Text von „Logs und Telemetrie verwenden“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Logs und Telemetrie verwenden“?
Suchen Sie über verschiedene Datenquellen hinweg Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Logs und Telemetrie verwenden“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Mindset bei der Threat-Suche
- Hypothesengeleitete Threat-Suche
- Logs und Telemetrie verwenden
- MITRE-ATT&CK-Zuordnung