Zentrales Logging und SIEM-Integration
Aggregieren, übertragen und analysieren Sie Server-Logs zentral, damit die Erkenntnisse Ihres IDPS, Audits und Firewall-Ereignisse zu verwertbaren Sicherheitsinformationen werden.
Zentrales Logging und SIEM-Integration ist eine kostenlose Linux Server Deployment & SSH Mastery-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Linux Server Deployment & SSH Mastery-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Linux Server Deployment & SSH Mastery-Kurs umfasst insgesamt 4 Lektionen.
Warum zentrale Protokollierung wichtig ist
Nach dem Absichern von Firewalls und der Bereitstellung einer Angriffserkennung ist der nächste Grundpfeiler die Transparenz. Ein einzelner kompromittierter Host kann seine Spuren verwischen, indem er lokale Protokolle bearbeitet.
Bei der zentralen Protokollierung wird jedes Ereignis an einen dedizierten Collector außerhalb des Rechners übertragen, sodass Angreifer Beweise nicht einfach löschen können.
- Schutz vor Manipulation
- Korrelation über viele Server hinweg
- Langfristige Aufbewahrung für forensische Untersuchungen
Der Linux-Logging-Stack
Moderne Distributionen verwenden systemd-journald für strukturierte Logs und rsyslog für deren Weiterleitung.
Sie untersuchen das Journal mit journalctl und konfigurieren Weiterleitungsregeln in /etc/rsyslog.conf oder in Drop-in-Dateien unter /etc/rsyslog.d/.
journalctl -u sshd --since '1 hour ago'
journalctl -p err -bWas ist ein SIEM?
Eine SIEM-(Security Information and Event Management)-Plattform nimmt Logs auf, normalisiert sie und führt Korrelationsregeln aus, um Bedrohungen sichtbar zu machen.
Beliebte Optionen sind der Elastic Stack (ELK), Wazuh, Graylog und Splunk.
- Ingest: Rohereignisse sammeln
- Parse: Felder extrahieren
- Correlate: Zusammengehörige Ereignisse verknüpfen
- Alert: bei verdächtigen Mustern benachrichtigen
Logs mit rsyslog weiterleiten
Um alle Logs über TCP an einen zentralen Collector zu senden, fügen Sie eine Weiterleitungsregel hinzu. Das doppelte @@ steht für TCP (ein einzelnes @ für UDP).
# /etc/rsyslog.d/90-forward.conf
*.* @@siem.internal:514Die Übertragung absichern
Unverschlüsseltes Syslog über das Netzwerk gibt vertrauliche Daten preis. Verwenden Sie TLS mit dem GnuTLS-Modul von rsyslog, damit Logs während der Übertragung verschlüsselt sind.
# rsyslog TLS forwarding
global(DefaultNetstreamDriver="gtls")
$DefaultNetstreamDriverCAFile /etc/ssl/ca.pem
*.* @@(o)siem.internal:6514Mit Filebeat übertragen
In einem Elastic-Stack-Setup überwacht Filebeat Dateien und überträgt sie an Logstash oder Elasticsearch. Filebeat merkt sich die Leseposition, sodass beim Neustart keine Ereignisse verloren gehen.
# filebeat.yml
filebeat.inputs:
- type: filestream
paths:
- /var/log/auth.log
- /var/log/iptables.log
output.logstash:
hosts: ['siem.internal:5044']Ereignisse parsen und normalisieren
Rohdaten aus Logs sind uneinheitlich. Ein SIEM wendet Parser (Logstash grok, Wazuh-Decoder) an, um eine Zeile in Felder wie src_ip, user und action umzuwandeln.
Normalisierte Felder ermöglichen Regeln, die einheitlich für SSH-, Firewall- und Web-Logs funktionieren.
# Logstash grok for sshd failed login
filter {
grok {
match => { 'message' => 'Failed password for %{USERNAME:user} from %{IP:src_ip}' }
}
}Korrelationsregeln
Die eigentliche Stärke eines SIEM ist die Korrelation: Ereignisse mit geringem Aussagewert werden zu einem aussagekräftigen Alarm kombiniert.
- 5 fehlgeschlagene SSH-Anmeldungen innerhalb von 60 Sekunden von einer IP-Adresse, anschließend eine erfolgreiche Anmeldung = möglicher erfolgreicher Brute-Force-Angriff
- Spitze bei verworfenen Firewall-Paketen + neue ausgehende Verbindung = mögliche Datenexfiltration
Ihr IDPS anbinden
Leiten Sie Ihre vorhandenen Warnungen der Angriffserkennung (Suricata, Snort, Fail2ban, AIDE) in dasselbe SIEM ein.
Nun zeigt ein einzelnes Dashboard verworfene Firewall-Pakete, IDS-Signaturen und Audit-Ergebnisse nebeneinander an und ermöglicht eine quellenübergreifende Korrelation.
# Send Suricata eve.json to the SIEM via Filebeat
filebeat.inputs:
- type: filestream
paths:
- /var/log/suricata/eve.json
parsers:
- ndjson:
target: ''Alarmierung und Reaktion
Erkennung ohne Benachrichtigung ist nutzlos. Konfigurieren Sie das SIEM so, dass es Warnungen per E-Mail, Slack oder an ein Ticketsystem sendet.
Fortgeschrittene Teams ergänzen SOAR-Playbooks, die automatisch reagieren, beispielsweise indem sie dynamisch eine iptables-Regel zum Verwerfen des Datenverkehrs einer markierten IP-Adresse hinzufügen.
Aufbewahrung und Integrität
Logs sind Beweismittel. Schützen Sie sie:
- Append-only- oder WORM-Speicher
- Legen Sie eine Aufbewahrungsfrist fest, die Compliance-Anforderungen erfüllt (PCI, DSGVO)
- Hashen Sie Log-Archive, damit Manipulationen erkennbar sind
sha256sum auth.log.2026-05-29.gz > auth.log.2026-05-29.gz.sha256Kurzer Test
Warum wird die zentrale Protokollierung bevorzugt, statt sich ausschließlich auf lokale Logdateien zu verlassen?
Zusammenfassung
Sie haben gelernt, aus rohen Server-Logs sicherheitsrelevante Informationen zu gewinnen:
- Logs zentral über rsyslog/Filebeat und TLS übertragen
- Logs in Felder parsen und normalisieren
- Firewall-, IDPS- und Audit-Quellen in einem SIEM korrelieren
- Alarmieren, reagieren und die Integrität der Logs schützen
Zentrale Protokollierung schließt den Absicherungszyklus: verhindern, erkennen und nun beobachten.
Häufig gestellte Fragen
Ist die Lektion „Zentrales Logging und SIEM-Integration“ kostenlos?
Ja — der vollständige Text von „Zentrales Logging und SIEM-Integration“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Linux Server Deployment & SSH Mastery-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Linux Server Deployment & SSH Mastery-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Zentrales Logging und SIEM-Integration“?
Aggregieren, übertragen und analysieren Sie Server-Logs zentral, damit die Erkenntnisse Ihres IDPS, Audits und Firewall-Ereignisse zu verwertbaren Sicherheitsinformationen werden. Du übst Linux Server Deployment & SSH Mastery mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Linux Server Deployment & SSH Mastery zu starten?
Keine Vorkenntnisse erforderlich. Linux Server Deployment & SSH Mastery auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Zentrales Logging und SIEM-Integration“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Linux Server Deployment & SSH Mastery-Lektion Code schreiben und ausführen?
Ja. Jede Linux Server Deployment & SSH Mastery-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Serversicherheitsaudit
- Fortgeschrittene Firewall-Regeln (IPTables)
- Angriffserkennung und -prävention
- Zentrales Logging und SIEM-Integration