0Pricing
Linux Server Deployment & SSH Mastery · Lektion

Zentrales Logging und SIEM-Integration

Aggregieren, übertragen und analysieren Sie Server-Logs zentral, damit die Erkenntnisse Ihres IDPS, Audits und Firewall-Ereignisse zu verwertbaren Sicherheitsinformationen werden.

Zentrales Logging und SIEM-Integration ist eine kostenlose Linux Server Deployment & SSH Mastery-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Linux Server Deployment & SSH Mastery-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Linux Server Deployment & SSH Mastery-Kurs umfasst insgesamt 4 Lektionen.

Warum zentrale Protokollierung wichtig ist

Nach dem Absichern von Firewalls und der Bereitstellung einer Angriffserkennung ist der nächste Grundpfeiler die Transparenz. Ein einzelner kompromittierter Host kann seine Spuren verwischen, indem er lokale Protokolle bearbeitet.

Bei der zentralen Protokollierung wird jedes Ereignis an einen dedizierten Collector außerhalb des Rechners übertragen, sodass Angreifer Beweise nicht einfach löschen können.

  • Schutz vor Manipulation
  • Korrelation über viele Server hinweg
  • Langfristige Aufbewahrung für forensische Untersuchungen

Der Linux-Logging-Stack

Moderne Distributionen verwenden systemd-journald für strukturierte Logs und rsyslog für deren Weiterleitung.

Sie untersuchen das Journal mit journalctl und konfigurieren Weiterleitungsregeln in /etc/rsyslog.conf oder in Drop-in-Dateien unter /etc/rsyslog.d/.

journalctl -u sshd --since '1 hour ago'
journalctl -p err -b

Was ist ein SIEM?

Eine SIEM-(Security Information and Event Management)-Plattform nimmt Logs auf, normalisiert sie und führt Korrelationsregeln aus, um Bedrohungen sichtbar zu machen.

Beliebte Optionen sind der Elastic Stack (ELK), Wazuh, Graylog und Splunk.

  • Ingest: Rohereignisse sammeln
  • Parse: Felder extrahieren
  • Correlate: Zusammengehörige Ereignisse verknüpfen
  • Alert: bei verdächtigen Mustern benachrichtigen

Logs mit rsyslog weiterleiten

Um alle Logs über TCP an einen zentralen Collector zu senden, fügen Sie eine Weiterleitungsregel hinzu. Das doppelte @@ steht für TCP (ein einzelnes @ für UDP).

# /etc/rsyslog.d/90-forward.conf
*.* @@siem.internal:514

Die Übertragung absichern

Unverschlüsseltes Syslog über das Netzwerk gibt vertrauliche Daten preis. Verwenden Sie TLS mit dem GnuTLS-Modul von rsyslog, damit Logs während der Übertragung verschlüsselt sind.

# rsyslog TLS forwarding
global(DefaultNetstreamDriver="gtls")
$DefaultNetstreamDriverCAFile /etc/ssl/ca.pem
*.* @@(o)siem.internal:6514

Mit Filebeat übertragen

In einem Elastic-Stack-Setup überwacht Filebeat Dateien und überträgt sie an Logstash oder Elasticsearch. Filebeat merkt sich die Leseposition, sodass beim Neustart keine Ereignisse verloren gehen.

# filebeat.yml
filebeat.inputs:
  - type: filestream
    paths:
      - /var/log/auth.log
      - /var/log/iptables.log
output.logstash:
  hosts: ['siem.internal:5044']

Ereignisse parsen und normalisieren

Rohdaten aus Logs sind uneinheitlich. Ein SIEM wendet Parser (Logstash grok, Wazuh-Decoder) an, um eine Zeile in Felder wie src_ip, user und action umzuwandeln.

Normalisierte Felder ermöglichen Regeln, die einheitlich für SSH-, Firewall- und Web-Logs funktionieren.

# Logstash grok for sshd failed login
filter {
  grok {
    match => { 'message' => 'Failed password for %{USERNAME:user} from %{IP:src_ip}' }
  }
}

Korrelationsregeln

Die eigentliche Stärke eines SIEM ist die Korrelation: Ereignisse mit geringem Aussagewert werden zu einem aussagekräftigen Alarm kombiniert.

  • 5 fehlgeschlagene SSH-Anmeldungen innerhalb von 60 Sekunden von einer IP-Adresse, anschließend eine erfolgreiche Anmeldung = möglicher erfolgreicher Brute-Force-Angriff
  • Spitze bei verworfenen Firewall-Paketen + neue ausgehende Verbindung = mögliche Datenexfiltration

Ihr IDPS anbinden

Leiten Sie Ihre vorhandenen Warnungen der Angriffserkennung (Suricata, Snort, Fail2ban, AIDE) in dasselbe SIEM ein.

Nun zeigt ein einzelnes Dashboard verworfene Firewall-Pakete, IDS-Signaturen und Audit-Ergebnisse nebeneinander an und ermöglicht eine quellenübergreifende Korrelation.

# Send Suricata eve.json to the SIEM via Filebeat
filebeat.inputs:
  - type: filestream
    paths:
      - /var/log/suricata/eve.json
    parsers:
      - ndjson:
          target: ''

Alarmierung und Reaktion

Erkennung ohne Benachrichtigung ist nutzlos. Konfigurieren Sie das SIEM so, dass es Warnungen per E-Mail, Slack oder an ein Ticketsystem sendet.

Fortgeschrittene Teams ergänzen SOAR-Playbooks, die automatisch reagieren, beispielsweise indem sie dynamisch eine iptables-Regel zum Verwerfen des Datenverkehrs einer markierten IP-Adresse hinzufügen.

Aufbewahrung und Integrität

Logs sind Beweismittel. Schützen Sie sie:

  • Append-only- oder WORM-Speicher
  • Legen Sie eine Aufbewahrungsfrist fest, die Compliance-Anforderungen erfüllt (PCI, DSGVO)
  • Hashen Sie Log-Archive, damit Manipulationen erkennbar sind
sha256sum auth.log.2026-05-29.gz > auth.log.2026-05-29.gz.sha256

Kurzer Test

Warum wird die zentrale Protokollierung bevorzugt, statt sich ausschließlich auf lokale Logdateien zu verlassen?

Zusammenfassung

Sie haben gelernt, aus rohen Server-Logs sicherheitsrelevante Informationen zu gewinnen:

  • Logs zentral über rsyslog/Filebeat und TLS übertragen
  • Logs in Felder parsen und normalisieren
  • Firewall-, IDPS- und Audit-Quellen in einem SIEM korrelieren
  • Alarmieren, reagieren und die Integrität der Logs schützen

Zentrale Protokollierung schließt den Absicherungszyklus: verhindern, erkennen und nun beobachten.

Häufig gestellte Fragen

Ist die Lektion „Zentrales Logging und SIEM-Integration“ kostenlos?

Ja — der vollständige Text von „Zentrales Logging und SIEM-Integration“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Linux Server Deployment & SSH Mastery-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Linux Server Deployment & SSH Mastery-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Zentrales Logging und SIEM-Integration“?

Aggregieren, übertragen und analysieren Sie Server-Logs zentral, damit die Erkenntnisse Ihres IDPS, Audits und Firewall-Ereignisse zu verwertbaren Sicherheitsinformationen werden. Du übst Linux Server Deployment & SSH Mastery mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Linux Server Deployment & SSH Mastery zu starten?

Keine Vorkenntnisse erforderlich. Linux Server Deployment & SSH Mastery auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Zentrales Logging und SIEM-Integration“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Linux Server Deployment & SSH Mastery-Lektion Code schreiben und ausführen?

Ja. Jede Linux Server Deployment & SSH Mastery-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Serversicherheitsaudit
  2. Fortgeschrittene Firewall-Regeln (IPTables)
  3. Angriffserkennung und -prävention
  4. Zentrales Logging und SIEM-Integration
← Zurück zu Linux Server Deployment & SSH Mastery