SIEM
Das Enginsight SIEM (Security Information and Event Management) sammelt umfassende Sicherheitsinformationen aus verschiedenen internen und externen Log-Quellen, analysiert eingehende Log-Daten und stellt diese in einem zentralen Data Lake für die Weiterverarbeitung zur Verfügung.
So können bspw. anhand von Workflows kritische Ereignismuster erkannt werden. Diese können wiederum in Playbooks dazu genutzt werden, automatisierte Reaktionsabläufe zu definieren und auszuführen.
Voraussetzungen
Das Enginsight SIEM ist ein separat lizenziertes Add-on zur Enginsight Plattform. Für den Betrieb benötigst du eine gültige On-Premises-Lizenz von Enginsight.
Das SIEM muss auf gesonderten Servern installiert und konfiguriert werden.
Navigation
Klicke auf das SIEM-Symbol
in der Sidebar, um das SIEM-Menü zu öffnen.
Bitte beachte: Die Reihenfolge der Menü-Oberpunkte ist individuell per Drag-&-Drop anpassbar. Eventuell hat dein Menü also eine andere Reihenfolge als hier angegeben.
Das SIEM-Menü ist wie folgt aufgebaut:

Data Lake: Der Data Lake dient als zentrale Datenquelle, die alle durch Kollektoren gesammelten Roh-Daten aus den verschiedensten Logs zusammenbringt, indexiert und gruppiert.
Cockpits: Hier kannst du benutzerdefinierte Dashboards für dein SIEM erstellen oder verwaltete Cockpits importieren.
Ereignisse: Hier findest du einen Überblick über alle Vorkommnisse, die mithilfe deiner erstellten Workflows und Alarme in den gesammelten Logs erfasst wurden.
Workflows: Hier kannst du basierend auf Streams Bedingungen definieren, die ein Ereignis auslösen, wenn sie erfüllt werden.
Stream-Kataloge: Stream-Kataloge gruppieren Streams nach Themenschwerpunkten, um eine einfachere Verwaltung der enthaltenen Streams zu ermöglichen.
Du kannst von Enginsight verwaltete Stream-Kataloge nutzen oder benutzerdefinierte Stream-Kataloge erstellen.
Exporte: Hier findest du alle im Data Lake erstellten Export-Dateien.
Event Relay: Hier kannst du Event-Relais einrichten, mit denen du den Enginsight Agenten Pulsar als Syslog-Relais einsetzen kannst, der Syslog-Daten von Quellen empfängt, auf denen kein Pulsar installiert werden kann.
Protokolldateien: Hier kannst du Protokolldatei-Kollektoren einrichten, mit denen du Roh-Daten aus spezifischen Log-Dateien ausgewählter Hosts sammeln kannst.
Windows-Ereignisprotokoll: Hier kannst du Kollektoren für Windows-Ereignisprotokolle einrichten, mit denen du Roh-Daten aus betriebssystem- und herstellerspezifischen Logs ausgewählter Windows-Hosts sammeln kannst.
macOS Unified Logs: Hier kannst du Kollektoren für macOS Unified Logs einrichten, mit denen du Roh-Daten aus betriebssystemspezifischen Logs ausgewählter macOS-Hosts sammeln kannst.
Linux Syslog: Hier kannst du Kollektoren für Linux-Syslogs einrichten, mit denen du Roh-Daten aus Syslogs ausgewählter Linux-Hosts sammeln kannst.
API-Kollektoren: Hier kannst du vorgefertigte Kollektoren für bekannte Hersteller nutzen und konfigurieren, mit denen du Roh-Daten aus verbundenen Cloud-Anwendungen sammeln kannst.
Streams: Hier kannst du Log-Filter erstellen, mit denen du Roh-Logs aus dem Data Lake gezielt filtern und anzeigen lassen kannst.
Extraktoren: Hier kannst Extraktoren erstellen, mit denen du spezifische Informationen aus Quellfeldern gesammelter Logs ziehen und diese in andere Zielfelder integrieren kannst.
Benutzerdefinierte Felder: Hier kannst du benutzerdefinierte Felder erstellen, Log-Einträge im Data Lake um weitere Informationen zu ergänzen.
BadIP Ausnahmen: Hier kannst du Regelwerke erstellen, um spezifische IP-Adressen oder ganze Subnetze explizit auf die Whitelist oder die Blacklist zu setzen.
Eingangsfilter: Hier kannst du Eingangsfilter für den Enginsight Agenten Pulsar erstellen, wenn dieser als Kollektor für das SIEM fungiert, um irrelevante Log-Daten ausgewählter Hosts auszufiltern, bevor sie überhaupt an das SIEM gesendet werden.
Log-TTLs: Hier kannst du benutzerdefinierte Log-Speicherzeiten für ausgewählte Hosts festlegen.
Obfuskatoren: Hier kannst du Obfuskatoren erstellen, mit denen du Feldwerte in ausgewählten Feldern verschleiern kannst.
Globale Ausnahmen: Hier kannst du wiederverwendbare Data-Lake-Filter erstellen, mit denen du bekannte oder unerwünschte Treffer aus deinen Streams ausschließen kannst.
Identity Provider: Hier kannst du Enginsight mit deinem Active Directory über LDAP oder direkt mit Microsoft Entra ID verbinden.
Loggernaut: Hier erhältst du eine Übersicht über alle angelegten Loggernaut-Komponenten, die du für alle Funktionen des SIEMs benötigst.
Orchestrierung (SOAR) (BETA): Dieser Bereich ist nur sichtbar, wenn du die Beta-Funktionalitäten aktiviert hast.
Playbooks: Hier kannst du Playbooks anlegen, um auch komplexere Reaktionsabläufe auf sicherheitsrelevante Ereignisse zu orchestrieren und automatisieren.
Flows: Hier findest du eine Auflistung aller Playbook-Durchläufe.
LLM Provider: Hier kannst du LLM-Anbieter einbinden, um KI-Ressourcen im Kontext des Data Lakes und in Playbooks einzusetzen.
Weitere Ressourcen
Knowledge Base
Zuletzt aktualisiert
War das hilfreich?