Security Operations

SIEM-Integration

Aus Sicherheitsalarmen werden geführte Incidents

Diese Integration will kein SIEM sein. Sie schließt die Lücke dahinter. Ereignisse kommen über Syslog, Webhook oder API herein, werden auf das Open Cybersecurity Schema Framework normalisiert und um eine Identitäts-Dimension ergänzt, damit Events aus verschiedenen Quellen überhaupt vergleichbar sind. Danach werden sie angereichert: Asset- und Netzzuordnung, Herkunftsland, IP-Reputation und der Bezug zu MITRE ATT&CK. Die Referenzdaten liegen lokal, es gibt keinen Cloud-Lookup je Event. Am Ende steht kein weiteres Dashboard, sondern ein Vorfall im ISMS, mit Zuständigkeit und Bearbeitungsweg.

ISO 27001NIS2MITRE ATT&CKOCSF
Funktionen

Ihre Vorteile

1

Ein gemeinsames Schema statt Formatzoo

Ereignisse werden auf OCSF normalisiert und um eine Identitäts-Dimension ergänzt. Erst dadurch lassen sich Windows-Eventlog, Entra-ID-Anmeldungen und Syslog-Meldungen gemeinsam auswerten.

2

Anreicherung aus lokalen Daten

Asset- und Netzzuordnung, Herkunftsland, IP-Reputation und MITRE-ATT&CK-Bezug samt Heatmap. Die Referenzdaten liegen offline im Haus, kein Cloud-Lookup je Event.

3

Korrelation, nicht nur Weiterleitung

Eigene Korrelationsregeln fassen zusammenhängende Events zu einem Vorfall. Einzelne High- und Critical-Events können alternativ nur alarmieren, ohne einen Vorfall zu erzeugen.

4

KI-Triage bleibt Ihre Entscheidung

Eine optionale LLM-Triage schätzt Schweregrad, Kategorie und Empfehlung. Sie ist standardmäßig aus, redigiert die Daten vorher über die De-Identifikations-Schicht und wird ohne KI-Integration sauber übersprungen.

Funktionsumfang

Fähigkeiten im Detail

  • Empfang über Syslog, Webhook und API
  • Normalisierung auf das Open Cybersecurity Schema Framework (OCSF)
  • Identitäts-Dimension auf den Events und Identitätsauflösung
  • Windows-Security-Eventlog über den Agent, mit Ereignis-Katalog
  • Entra-ID-Anmeldungen als eigene Quelle
  • Anreicherung mit Asset- und IT-System-Zuordnung
  • Anreicherung mit Netzzuordnung und IP-Sichtbarkeit
  • Herkunftsland und IP-Reputation aus lokalen Referenzdaten
  • MITRE-ATT&CK-Zuordnung inklusive Heatmap
  • Eigene Korrelationsregeln mit korrelierten Vorfällen
  • Automatische Vorfallerstellung bei kritischen Ereignissen
  • Alarm-Pfad für einzelne High- und Critical-Events ohne Vorfall
  • Optionale LLM-Triage, standardmäßig aus und vorher redigiert
  • Korrelierte Vorfälle feuern Regelketten-Trigger (SOAR-Light)
  • Ereignis-Export als CSV
  • Hersteller-Auflösung über OUI und Reverse-DNS-Prüfung
  • Datei-Zugriffsereignisse aus dem Windows-Protokoll (4663, optional 5145) als eigene Quelle
  • Microsoft-365-Audit: das einheitliche Überwachungsprotokoll für SharePoint Online und OneDrive
  • Cloud-Verschlüsselung erzeugt keine Windows-Ereignisse, diese Quelle schließt die Lücke
  • Abruf alle fünfzehn Minuten mit Blätterung, Dublettenprüfung und Drosselungs-Behandlung
  • BullWall als Ereignisquelle, mit tolerantem Parser für Syslog in Schlüssel-Wert-Form
  • Erkennt eine fremde Eindämmung und setzt damit den Eindämmungszeitpunkt am Vorfall
  • Solche Ereignisse hängen sich an den jüngsten Vorfall derselben Quelle statt einen zweiten anzulegen
Ergebnis

Detektion und Reaktion hängen zusammen, und der Alarm endet nicht im Postfach, sondern als Vorfall mit Verantwortlichem.

SIEM-Integration live erleben

Vereinbaren Sie eine unverbindliche Demo – wir zeigen Ihnen das Modul an Ihren eigenen Anwendungsfällen.