SIEM und SOAR
SIEM und SOAR sind grundlegende Technologien für den modernen SOC-Betrieb und bieten zentralisierte Sichtbarkeit sowie die Automatisierung der Incident Response.
Was ist SIEM?
Security Information and Event Management (SIEM) sammelt, aggregiert und analysiert Logs aus mehreren Quellen, um Bedrohungen und Compliance-Verstöße zu identifizieren.
Kernkomponenten
- Log Collection: Logs aus der gesamten Infrastruktur aggregieren
- Normalization: Unterschiedliche Formate standardisieren
- Correlation: Muster über Ereignisse hinweg erkennen
- Alerting: Über kritische Ereignisse benachrichtigen
- Dashboards: Sicherheitsvisualisierung in Echtzeit
- Reporting: Compliance und forensische Analyse
SIEM-Datenquellen
- Network: Firewalls, IDS/IPS, Router, Switches
- Endpoints: Workstations, Server, mobile Geräte
- Applications: Webserver, Datenbanken, Business-Apps
- Security Tools: EDR, E-Mail-Sicherheit, DLP
- Cloud: AWS CloudTrail, Azure AD logs, GCP logs
- Identity: AD, LDAP, SSO-Plattformen
Korrelationsregeln
Regeln, die verdächtige Muster über mehrere Ereignisse hinweg erkennen.
Beispiele für Regeln
- Mehrere fehlgeschlagene Logins gefolgt von einem erfolgreichen
- Logins von geografisch unmöglichen Standorten
- Privilegieneskalation gefolgt von Lateral Movement
- Datenexfiltration außerhalb der Geschäftszeiten
- Ungewöhnliche Muster bei der Prozessausführung
Arten der Korrelation
- Time-based: Ereignisse innerhalb eines Zeitfensters
- Count-based: Schwellenwert von Ereignissen
- Pattern-based: Spezifische Abfolge von Ereignissen
- Statistical: Abweichung von der Baseline
SIEM-Anwendungsfälle
Bedrohungserkennung
- Malware-Infektionen
- Brute-Force-Angriffe
- Datenexfiltration
- Insider-Bedrohungen
- Advanced Persistent Threats (APTs)
Compliance
- PCI-DSS: Logging und Monitoring von Zugriffen
- HIPAA: Audit-Trails für PHI-Zugriffe
- LGPD/GDPR: Logging des Zugriffs auf personenbezogene Daten
- SOX: Änderungen an Finanzsystemen
Forensik und Untersuchung
- Rekonstruktion der Zeitachse
- Ursachenanalyse (Root Cause Analysis)
- Analyse der Benutzeraktivität
- Beweissicherung
Führende SIEM-Lösungen
Enterprise-SIEM
- Splunk: Marktführer, leistungsstarke Suche
- IBM QRadar: KI-gestützte Analytik
- Microsoft Sentinel: Cloud-natives SIEM
- LogRhythm: All-in-One SIEM und SOAR
- Elastic Security: Open-Source-basiert
Cloud-SIEM
- Sumo Logic: Cloud-native Analytik
- Exabeam: Integriertes UEBA
- Rapid7 InsightIDR: Detection and Response
Was ist SOAR?
Security Orchestration, Automation, and Response (SOAR) automatisiert die Prozesse der Incident Response und orchestriert Sicherheitstools.
Kernfunktionen
- Orchestration: Verschiedene Tools integrieren
- Automation: Playbooks automatisch ausführen
- Case Management: Untersuchungen verfolgen
- Collaboration: Workflow zwischen Teams
- Threat Intelligence: Automatisierte Anreicherung
SOAR-Playbooks
Vordefinierte Workflows, die die Reaktion auf Vorfallstypen automatisieren.
Beispiel: Phishing-Response-Playbook
- Eine Phishing-E-Mail-Warnung erhalten
- IOCs extrahieren (URLs, IPs, Hashes)
- Threat-Intelligence-Feeds abfragen
- Prüfen, ob andere Benutzer sie erhalten haben
- IOCs am E-Mail-Gateway blockieren
- Ähnliche E-Mails in Quarantäne stellen
- Anmeldedaten von Benutzern zurücksetzen, die geklickt haben
- Ein Incident-Response-Ticket erstellen
- Eine Awareness-E-Mail an die Benutzer senden
Beispiel: Malware-Detection-Playbook
- EDR erkennt Malware
- Den Endpoint vom Netzwerk isolieren
- Forensik-Daten sammeln
- Den Hash an VirusTotal übermitteln
- Das SIEM nach weiteren betroffenen Endpoints abfragen
- Den Hash in der EDR-Policy blockieren
- Das Reimaging des Endpoints einleiten
- Die Threat-Intelligence-Plattform aktualisieren
Führende SOAR-Plattformen
- Palo Alto Cortex XSOAR: Marktführer
- Splunk Phantom: In Splunk integriert
- IBM Resilient: Fokus auf Incident Response
- Swimlane: Low-Code-Automatisierung
- Tines: No-Code-Automatisierung
- Siemplify (Google): Security Orchestration
Gängige Integrationen
SOAR lässt sich über APIs mit Hunderten von Tools integrieren:
- SIEM: Splunk, QRadar, Sentinel
- EDR: CrowdStrike, SentinelOne, Carbon Black
- Firewalls: Palo Alto, Fortinet, Cisco
- Threat Intel: VirusTotal, MISP, ThreatConnect
- Ticketing: ServiceNow, Jira
- Email: Office 365, Gmail, Proofpoint
- Cloud: AWS, Azure, GCP
Vorteile von SOAR
- Geschwindigkeit: Automatisierte Reaktion in Sekunden
- Konsistenz: Immer dieselbe Reaktion
- Effizienz: Entlastet Analysten für komplexe Arbeit
- Skalierbarkeit: Mehr Alerts ohne mehr Personal bewältigen
- Dokumentation: Automatisierter Audit-Trail
- Reduzierung der MTTR: Mean Time To Respond
SOC-Betrieb
Tier-Struktur
- Tier 1: Initiales Triage von Alerts
- Tier 2: Tiefgehende Untersuchung
- Tier 3: Threat Hunting und fortgeschrittene Analyse
- SOC Manager: Koordination und Metriken
Typischer Workflow
- Alert generiert durch SIEM/EDR/usw.
- Tier 1 prüft, ob es sich um ein True Positive handelt
- Wenn ja, an Tier 2 eskalieren
- Tier 2 untersucht in der Tiefe
- Wird ein Vorfall bestätigt, den IR-Prozess aktivieren
- Tier 3 führt Threat Hunting auf Basis der Erkenntnisse durch
SOC-Metriken
- MTTD: Mean Time To Detect
- MTTA: Mean Time To Acknowledge
- MTTC: Mean Time To Contain
- MTTR: Mean Time To Resolve
- Alert Volume: Pro Tag/Woche
- False Positive Rate: Prozentsatz
- Dwell Time: Zeit, die ein Angreifer im Netzwerk verbleibt
UEBA-Integration
User and Entity Behavior Analytics (UEBA) nutzt Machine Learning, um Verhaltensanomalien zu erkennen.
Anwendungsfälle
- Erkennung von Insider-Bedrohungen
- Identifizierung kompromittierter Konten
- Missbrauch von Privilegien
- Erkennung von Lateral Movement
Herausforderungen
Alert Fatigue
- Übermäßiges Alert-Volumen
- Hohe False-Positive-Rate
- Kontinuierliches Tuning erforderlich
Fachkräftemangel
- Mangel an qualifizierten Analysten
- Steile Lernkurve
- Schwierige Talentbindung
Kosten
- Lizenzierung basierend auf dem Datenvolumen
- Infrastrukturkosten
- Personal für den 24/7-Betrieb
Best Practices
- Mit priorisierten Anwendungsfällen beginnen
- Kontinuierliches Tuning der Korrelationsregeln
- Wiederkehrende Reaktionen mit SOAR automatisieren
- Threat Intelligence integrieren
- Playbooks und Prozeduren dokumentieren
- Tabletop-Übungen durchführen
- Metriken messen und optimieren
- In die Schulung des Teams investieren
SIEM und SOAR sind Säulen des modernen SOC. SIEM bietet zentralisierte Sichtbarkeit und Bedrohungserkennung, während SOAR die Reaktion automatisiert und Tools orchestriert. Gemeinsam ermöglichen sie einen skalierbaren und effizienten Sicherheitsbetrieb. Bei steigendem Alert-Volumen wird die Automatisierung via SOAR nicht nur wünschenswert, sondern notwendig, um wirksame Sicherheit aufrechtzuerhalten.
