SIEM und SOAR

SIEM und SOAR sind grundlegende Technologien für den modernen SOC-Betrieb und bieten zentralisierte Sichtbarkeit sowie die Automatisierung der Incident Response.

Was ist SIEM?

Security Information and Event Management (SIEM) sammelt, aggregiert und analysiert Logs aus mehreren Quellen, um Bedrohungen und Compliance-Verstöße zu identifizieren.

Kernkomponenten

  • Log Collection: Logs aus der gesamten Infrastruktur aggregieren
  • Normalization: Unterschiedliche Formate standardisieren
  • Correlation: Muster über Ereignisse hinweg erkennen
  • Alerting: Über kritische Ereignisse benachrichtigen
  • Dashboards: Sicherheitsvisualisierung in Echtzeit
  • Reporting: Compliance und forensische Analyse

SIEM-Datenquellen

  • Network: Firewalls, IDS/IPS, Router, Switches
  • Endpoints: Workstations, Server, mobile Geräte
  • Applications: Webserver, Datenbanken, Business-Apps
  • Security Tools: EDR, E-Mail-Sicherheit, DLP
  • Cloud: AWS CloudTrail, Azure AD logs, GCP logs
  • Identity: AD, LDAP, SSO-Plattformen

Korrelationsregeln

Regeln, die verdächtige Muster über mehrere Ereignisse hinweg erkennen.

Beispiele für Regeln

  • Mehrere fehlgeschlagene Logins gefolgt von einem erfolgreichen
  • Logins von geografisch unmöglichen Standorten
  • Privilegieneskalation gefolgt von Lateral Movement
  • Datenexfiltration außerhalb der Geschäftszeiten
  • Ungewöhnliche Muster bei der Prozessausführung

Arten der Korrelation

  • Time-based: Ereignisse innerhalb eines Zeitfensters
  • Count-based: Schwellenwert von Ereignissen
  • Pattern-based: Spezifische Abfolge von Ereignissen
  • Statistical: Abweichung von der Baseline

SIEM-Anwendungsfälle

Bedrohungserkennung

  • Malware-Infektionen
  • Brute-Force-Angriffe
  • Datenexfiltration
  • Insider-Bedrohungen
  • Advanced Persistent Threats (APTs)

Compliance

  • PCI-DSS: Logging und Monitoring von Zugriffen
  • HIPAA: Audit-Trails für PHI-Zugriffe
  • LGPD/GDPR: Logging des Zugriffs auf personenbezogene Daten
  • SOX: Änderungen an Finanzsystemen

Forensik und Untersuchung

  • Rekonstruktion der Zeitachse
  • Ursachenanalyse (Root Cause Analysis)
  • Analyse der Benutzeraktivität
  • Beweissicherung

Führende SIEM-Lösungen

Enterprise-SIEM

  • Splunk: Marktführer, leistungsstarke Suche
  • IBM QRadar: KI-gestützte Analytik
  • Microsoft Sentinel: Cloud-natives SIEM
  • LogRhythm: All-in-One SIEM und SOAR
  • Elastic Security: Open-Source-basiert

Cloud-SIEM

  • Sumo Logic: Cloud-native Analytik
  • Exabeam: Integriertes UEBA
  • Rapid7 InsightIDR: Detection and Response

Was ist SOAR?

Security Orchestration, Automation, and Response (SOAR) automatisiert die Prozesse der Incident Response und orchestriert Sicherheitstools.

Kernfunktionen

  • Orchestration: Verschiedene Tools integrieren
  • Automation: Playbooks automatisch ausführen
  • Case Management: Untersuchungen verfolgen
  • Collaboration: Workflow zwischen Teams
  • Threat Intelligence: Automatisierte Anreicherung

SOAR-Playbooks

Vordefinierte Workflows, die die Reaktion auf Vorfallstypen automatisieren.

Beispiel: Phishing-Response-Playbook

  1. Eine Phishing-E-Mail-Warnung erhalten
  2. IOCs extrahieren (URLs, IPs, Hashes)
  3. Threat-Intelligence-Feeds abfragen
  4. Prüfen, ob andere Benutzer sie erhalten haben
  5. IOCs am E-Mail-Gateway blockieren
  6. Ähnliche E-Mails in Quarantäne stellen
  7. Anmeldedaten von Benutzern zurücksetzen, die geklickt haben
  8. Ein Incident-Response-Ticket erstellen
  9. Eine Awareness-E-Mail an die Benutzer senden

Beispiel: Malware-Detection-Playbook

  1. EDR erkennt Malware
  2. Den Endpoint vom Netzwerk isolieren
  3. Forensik-Daten sammeln
  4. Den Hash an VirusTotal übermitteln
  5. Das SIEM nach weiteren betroffenen Endpoints abfragen
  6. Den Hash in der EDR-Policy blockieren
  7. Das Reimaging des Endpoints einleiten
  8. Die Threat-Intelligence-Plattform aktualisieren

Führende SOAR-Plattformen

  • Palo Alto Cortex XSOAR: Marktführer
  • Splunk Phantom: In Splunk integriert
  • IBM Resilient: Fokus auf Incident Response
  • Swimlane: Low-Code-Automatisierung
  • Tines: No-Code-Automatisierung
  • Siemplify (Google): Security Orchestration

Gängige Integrationen

SOAR lässt sich über APIs mit Hunderten von Tools integrieren:

  • SIEM: Splunk, QRadar, Sentinel
  • EDR: CrowdStrike, SentinelOne, Carbon Black
  • Firewalls: Palo Alto, Fortinet, Cisco
  • Threat Intel: VirusTotal, MISP, ThreatConnect
  • Ticketing: ServiceNow, Jira
  • Email: Office 365, Gmail, Proofpoint
  • Cloud: AWS, Azure, GCP

Vorteile von SOAR

  • Geschwindigkeit: Automatisierte Reaktion in Sekunden
  • Konsistenz: Immer dieselbe Reaktion
  • Effizienz: Entlastet Analysten für komplexe Arbeit
  • Skalierbarkeit: Mehr Alerts ohne mehr Personal bewältigen
  • Dokumentation: Automatisierter Audit-Trail
  • Reduzierung der MTTR: Mean Time To Respond

SOC-Betrieb

Tier-Struktur

  • Tier 1: Initiales Triage von Alerts
  • Tier 2: Tiefgehende Untersuchung
  • Tier 3: Threat Hunting und fortgeschrittene Analyse
  • SOC Manager: Koordination und Metriken

Typischer Workflow

  1. Alert generiert durch SIEM/EDR/usw.
  2. Tier 1 prüft, ob es sich um ein True Positive handelt
  3. Wenn ja, an Tier 2 eskalieren
  4. Tier 2 untersucht in der Tiefe
  5. Wird ein Vorfall bestätigt, den IR-Prozess aktivieren
  6. Tier 3 führt Threat Hunting auf Basis der Erkenntnisse durch

SOC-Metriken

  • MTTD: Mean Time To Detect
  • MTTA: Mean Time To Acknowledge
  • MTTC: Mean Time To Contain
  • MTTR: Mean Time To Resolve
  • Alert Volume: Pro Tag/Woche
  • False Positive Rate: Prozentsatz
  • Dwell Time: Zeit, die ein Angreifer im Netzwerk verbleibt

UEBA-Integration

User and Entity Behavior Analytics (UEBA) nutzt Machine Learning, um Verhaltensanomalien zu erkennen.

Anwendungsfälle

  • Erkennung von Insider-Bedrohungen
  • Identifizierung kompromittierter Konten
  • Missbrauch von Privilegien
  • Erkennung von Lateral Movement

Herausforderungen

Alert Fatigue

  • Übermäßiges Alert-Volumen
  • Hohe False-Positive-Rate
  • Kontinuierliches Tuning erforderlich

Fachkräftemangel

  • Mangel an qualifizierten Analysten
  • Steile Lernkurve
  • Schwierige Talentbindung

Kosten

  • Lizenzierung basierend auf dem Datenvolumen
  • Infrastrukturkosten
  • Personal für den 24/7-Betrieb

Best Practices

  • Mit priorisierten Anwendungsfällen beginnen
  • Kontinuierliches Tuning der Korrelationsregeln
  • Wiederkehrende Reaktionen mit SOAR automatisieren
  • Threat Intelligence integrieren
  • Playbooks und Prozeduren dokumentieren
  • Tabletop-Übungen durchführen
  • Metriken messen und optimieren
  • In die Schulung des Teams investieren

SIEM und SOAR sind Säulen des modernen SOC. SIEM bietet zentralisierte Sichtbarkeit und Bedrohungserkennung, während SOAR die Reaktion automatisiert und Tools orchestriert. Gemeinsam ermöglichen sie einen skalierbaren und effizienten Sicherheitsbetrieb. Bei steigendem Alert-Volumen wird die Automatisierung via SOAR nicht nur wünschenswert, sondern notwendig, um wirksame Sicherheit aufrechtzuerhalten.