Erkennungsregeln und Korrelation schreiben
Erstellen Sie Splunk-SPL- oder Kibana-KQL-Abfragen, um Brute Force, laterale Bewegungen und Datenexfiltration zu erkennen.
Erkennungsregeln und Korrelation schreiben ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Grundlagen des Detection Engineering
Detection Rules übersetzen das Verhalten von Angreifern in Abfragelogik, die ausgelöst wird, sobald das entsprechende Muster in den Logs erscheint. Gutes Detection Engineering ist spezifisch genug, um Fehlalarme zu vermeiden, aber umfassend genug, um Varianten eines Angriffs zu erkennen.
Splunk SPL: Search Processing Language
SPL-Abfragen verwenden eine Pipe-Syntax: search → transform → display. Beginnen Sie mit einem Index und Sourcetyp, filtern Sie nach relevanten Ereignissen und aggregieren Sie die Ergebnisse oder erzeugen Sie darauf basierend Warnungen.
# Basic SPL structure
index=security sourcetype=WinEventLog EventCode=4625
| stats count by src_ip, user
| where count > 10
| sort -count
# Explanation:
# Search Security index for logon failures
# Count failures per source IP + user
# Alert if more than 10 failures
# Sort descending by countBrute-Force-Erkennung in Splunk
Erkennung von Brute-Force-Angriffen: Zählen Sie fehlgeschlagene Anmeldungen pro Quelle und lösen Sie eine Warnung aus, wenn innerhalb eines Zeitfensters ein Schwellenwert überschritten wird. Korrelieren Sie anschließende erfolgreiche Anmeldungen mit den vorherigen Fehlversuchen, um Credential Stuffing zu erkennen.
# Failed logins by source IP
index=security EventCode=4625
| bucket _time span=5m
| stats count as failures by _time, src_ip
| where failures > 20
| table _time, src_ip, failures
# Success after failures (account takeover)
index=security EventCode=4625 OR EventCode=4624
| stats values(EventCode) as events by src_ip
| where mvfind(events,"4625") >= 0 AND mvfind(events,"4624") >= 0Kibana KQL für die Erkennung
Die Kibana Query Language (KQL) filtert Ereignisse für Untersuchungen. Für Analysten ist sie besser lesbar als Lucene; verwenden Sie sie in gespeicherten Suchen und Warnregeln innerhalb von Kibana.
# KQL examples:
# Failed SSH logins
event.action: "ssh_login_failed" and source.ip: *
# Nmap scan detection
not destination.port: (80 or 443 or 22) and event.type: "connection"
# Privilege escalation
process.name: "sudo" and process.args: "-s"Elasticsearch Detection Rules
Die Security-App von Kibana umfasst eine Engine für Detection Rules. Regeln können schwellenwertbasiert (Anzahl der Ereignisse), abfragebasiert (spezifisches Ereignismuster), ML-Anomalien oder EQL-Sequenzregeln (Event Query Language) sein.
# EQL sequence rule example (Kibana Security):
sequence by host.name
[process where process.name == "cmd.exe"]
[network where destination.port == 4444]
# Detects: cmd.exe followed by connection to port 4444
# (common reverse shell pattern)Erkennung lateraler Bewegungen
Erkennen Sie laterale Bewegungen anhand von: der Erstellung eines PsExec-Dienstes (Ereignis 7045), der Remote-Ausführung über WMI, ungewöhnlichen Zugriffen auf administrative Freigaben (Ereignis 5140) und neuen, remote erstellten geplanten Tasks.
# Splunk: detect PsExec-style lateral movement
index=security EventCode=7045
| where Service_Name="PSEXESVC" OR Service_File_Name="\\*\\*.exe"
| table _time, ComputerName, Service_Name, Service_File_Name
# WMI remote execution
index=sysmon EventCode=1 ParentImage="*WmiPrvSE.exe"
| table _time, host, CommandLine, UserErkennung von Datenexfiltration
Erkennen Sie Exfiltration anhand von: großen ausgehenden Übertragungen an ungewöhnliche Ziele, DNS-Abfragen mit ungewöhnlich langen Subdomains (Tunneling) und HTTPS-Beaconing in regelmäßigen Abständen.
# DNS tunneling detection in Splunk
index=dns
| eval subdomain_len=len(subdomain)
| where subdomain_len > 50
| stats count by query, src_ip
| sort -count
# Large outbound (NetFlow/firewall logs)
index=firewall action=allow direction=outbound
| stats sum(bytes) as total_bytes by dest_ip, src_ip
| where total_bytes > 100000000 # 100MB thresholdThreat Hunting mit gespeicherten Suchen
Speichern Sie häufig verwendete Detection-Abfragen als geplante Suchen, die E-Mails senden oder Incidents erstellen. Legen Sie geeignete Zeitfenster und Schwellenwerte fest, um die Erkennungsgeschwindigkeit und die Fehlalarmrate ausgewogen zu berücksichtigen.
MITRE-ATT&CK-zugeordnete Erkennung
Ordnen Sie Detection Rules den ATT&CK-Techniken zu. Dadurch erkennen Sie Abdeckungslücken und können neue Regeln priorisieren. Mit Tools wie ATT&CK Navigator lässt sich visualisieren, welche Techniken Sie erkennen und bei welchen Sie keine Sichtbarkeit haben.
Fehlalarme durch Feinabstimmung reduzieren
Neue Regeln werden oft zu breit ausgelöst. Stimmen Sie sie ab, indem Sie Ausnahmen für bekannte legitime Quellen hinzufügen, Schwellenwerte erhöhen, Kontextfelder ergänzen (Geschäftszeiten, bekannte Scan-IPs) und sie vor der Aktivierung anhand historischer Daten überprüfen.
Alert Fatigue
Zu viele Warnungen von geringer Qualität führen dazu, dass Analysten sie ignorieren – damit wird der Zweck der Warnungen verfehlt. Setzen Sie auf Qualität statt Quantität: 10 Warnungen mit hoher Aussagekraft pro Tag sind besser als 500 unpräzise Warnungen. Unterdrücken, optimieren und entfernen Sie leistungsschwache Regeln.
Kurztest
Was erkennt eine EQL-Sequenzregel, das eine einfache Abfrageregel nicht erkennen kann?
Zusammenfassung: Detection Rules
Detection Engineering übersetzt die TTPs von Angreifern in Abfragelogik. Verwenden Sie SPL für Splunk sowie KQL und EQL für Kibana Security. Ordnen Sie Regeln MITRE ATT&CK zu, um die Abdeckung zu verfolgen. Priorisieren Sie präzise, gezielte Regeln gegenüber breit gefassten Regeln mit vielen Fehlalarmen. Optimieren Sie kontinuierlich – die Bedrohungslandschaft verändert sich, und entsprechend sollte sich auch Ihre Detection-Logik verändern.
Häufig gestellte Fragen
Ist die Lektion „Erkennungsregeln und Korrelation schreiben“ kostenlos?
Ja — der vollständige Text von „Erkennungsregeln und Korrelation schreiben“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Erkennungsregeln und Korrelation schreiben“?
Erstellen Sie Splunk-SPL- oder Kibana-KQL-Abfragen, um Brute Force, laterale Bewegungen und Datenexfiltration zu erkennen. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Erkennungsregeln und Korrelation schreiben“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Protokollquellen: Betriebssystem-, Netzwerk- und Anwendungslogs
- SIEM-Architektur und Log-Erfassung
- Erkennungsregeln und Korrelation schreiben
- Alert-Triage und SOC-Workflow