Ein gemeinsames Schema statt Formatzoo
Ereignisse werden auf OCSF normalisiert und um eine Identitäts-Dimension ergänzt. Erst dadurch lassen sich Windows-Eventlog, Entra-ID-Anmeldungen und Syslog-Meldungen gemeinsam auswerten.
Aus Sicherheitsalarmen werden geführte Incidents
Diese Integration will kein SIEM sein. Sie schließt die Lücke dahinter. Ereignisse kommen über Syslog, Webhook oder API herein, werden auf das Open Cybersecurity Schema Framework normalisiert und um eine Identitäts-Dimension ergänzt, damit Events aus verschiedenen Quellen überhaupt vergleichbar sind. Danach werden sie angereichert: Asset- und Netzzuordnung, Herkunftsland, IP-Reputation und der Bezug zu MITRE ATT&CK. Die Referenzdaten liegen lokal, es gibt keinen Cloud-Lookup je Event. Am Ende steht kein weiteres Dashboard, sondern ein Vorfall im ISMS, mit Zuständigkeit und Bearbeitungsweg.
Ereignisse werden auf OCSF normalisiert und um eine Identitäts-Dimension ergänzt. Erst dadurch lassen sich Windows-Eventlog, Entra-ID-Anmeldungen und Syslog-Meldungen gemeinsam auswerten.
Asset- und Netzzuordnung, Herkunftsland, IP-Reputation und MITRE-ATT&CK-Bezug samt Heatmap. Die Referenzdaten liegen offline im Haus, kein Cloud-Lookup je Event.
Eigene Korrelationsregeln fassen zusammenhängende Events zu einem Vorfall. Einzelne High- und Critical-Events können alternativ nur alarmieren, ohne einen Vorfall zu erzeugen.
Eine optionale LLM-Triage schätzt Schweregrad, Kategorie und Empfehlung. Sie ist standardmäßig aus, redigiert die Daten vorher über die De-Identifikations-Schicht und wird ohne KI-Integration sauber übersprungen.
Detektion und Reaktion hängen zusammen, und der Alarm endet nicht im Postfach, sondern als Vorfall mit Verantwortlichem.
Vereinbaren Sie eine unverbindliche Demo – wir zeigen Ihnen das Modul an Ihren eigenen Anwendungsfällen.