For the complete documentation index, see llms.txt. This page is also available as Markdown.

SIEM

Das Enginsight SIEM (Security Information and Event Management) sammelt umfassende Sicherheitsinformationen aus verschiedenen internen und externen Log-Quellen, analysiert eingehende Log-Daten und stellt diese in einem zentralen Data Lake für die Weiterverarbeitung zur Verfügung.

So können bspw. anhand von Workflows kritische Ereignismuster erkannt werden. Diese können wiederum in Playbooks dazu genutzt werden, automatisierte Reaktionsabläufe zu definieren und auszuführen.


Voraussetzungen


Klicke auf das SIEM-Symbol in der Sidebar, um das SIEM-Menü zu öffnen.

Bitte beachte: Die Reihenfolge der Menü-Oberpunkte ist individuell per Drag-&-Drop anpassbar. Eventuell hat dein Menü also eine andere Reihenfolge als hier angegeben.

Das SIEM-Menü ist wie folgt aufgebaut:

  • Data Lake: Der Data Lake dient als zentrale Datenquelle, die alle durch Kollektoren gesammelten Roh-Daten aus den verschiedensten Logs zusammenbringt, indexiert und gruppiert.

  • Cockpits: Hier kannst du benutzerdefinierte Dashboards für dein SIEM erstellen oder verwaltete Cockpits importieren.

  • Ereignisse: Hier findest du einen Überblick über alle Vorkommnisse, die mithilfe deiner erstellten Workflows und Alarme in den gesammelten Logs erfasst wurden.

  • Workflows: Hier kannst du basierend auf Streams Bedingungen definieren, die ein Ereignis auslösen, wenn sie erfüllt werden.

  • Stream-Kataloge: Stream-Kataloge gruppieren Streams nach Themenschwerpunkten, um eine einfachere Verwaltung der enthaltenen Streams zu ermöglichen.

    Du kannst von Enginsight verwaltete Stream-Kataloge nutzen oder benutzerdefinierte Stream-Kataloge erstellen.

  • Exporte: Hier findest du alle im Data Lake erstellten Export-Dateien.

  • Allgemeine Kollektoren:

    • Event Relay: Hier kannst du Event-Relais einrichten, mit denen du den Enginsight Agenten Pulsar als Syslog-Relais einsetzen kannst, der Syslog-Daten von Quellen empfängt, auf denen kein Pulsar installiert werden kann.

    • Protokolldateien: Hier kannst du Protokolldatei-Kollektoren einrichten, mit denen du Roh-Daten aus spezifischen Log-Dateien ausgewählter Hosts sammeln kannst.

  • Host Kollektoren:

    • Windows-Ereignisprotokoll: Hier kannst du Kollektoren für Windows-Ereignisprotokolle einrichten, mit denen du Roh-Daten aus betriebssystem- und herstellerspezifischen Logs ausgewählter Windows-Hosts sammeln kannst.

    • macOS Unified Logs: Hier kannst du Kollektoren für macOS Unified Logs einrichten, mit denen du Roh-Daten aus betriebssystemspezifischen Logs ausgewählter macOS-Hosts sammeln kannst.

    • Linux Syslog: Hier kannst du Kollektoren für Linux-Syslogs einrichten, mit denen du Roh-Daten aus Syslogs ausgewählter Linux-Hosts sammeln kannst.

  • API-Kollektoren: Hier kannst du vorgefertigte Kollektoren für bekannte Hersteller nutzen und konfigurieren, mit denen du Roh-Daten aus verbundenen Cloud-Anwendungen sammeln kannst.

  • Erweiterte Einstellungen:

    • Streams: Hier kannst du Log-Filter erstellen, mit denen du Roh-Logs aus dem Data Lake gezielt filtern und anzeigen lassen kannst.

    • Extraktoren: Hier kannst Extraktoren erstellen, mit denen du spezifische Informationen aus Quellfeldern gesammelter Logs ziehen und diese in andere Zielfelder integrieren kannst.

    • Benutzerdefinierte Felder: Hier kannst du benutzerdefinierte Felder erstellen, Log-Einträge im Data Lake um weitere Informationen zu ergänzen.

    • BadIP Ausnahmen: Hier kannst du Regelwerke erstellen, um spezifische IP-Adressen oder ganze Subnetze explizit auf die Whitelist oder die Blacklist zu setzen.

    • Eingangsfilter: Hier kannst du Eingangsfilter für den Enginsight Agenten Pulsar erstellen, wenn dieser als Kollektor für das SIEM fungiert, um irrelevante Log-Daten ausgewählter Hosts auszufiltern, bevor sie überhaupt an das SIEM gesendet werden.

    • Log-TTLs: Hier kannst du benutzerdefinierte Log-Speicherzeiten für ausgewählte Hosts festlegen.

    • Obfuskatoren: Hier kannst du Obfuskatoren erstellen, mit denen du Feldwerte in ausgewählten Feldern verschleiern kannst.

    • Globale Ausnahmen: Hier kannst du wiederverwendbare Data-Lake-Filter erstellen, mit denen du bekannte oder unerwünschte Treffer aus deinen Streams ausschließen kannst.

    • Identity Provider: Hier kannst du Enginsight mit deinem Active Directory über LDAP oder direkt mit Microsoft Entra ID verbinden.

  • Erforderliche Services:

    • Loggernaut: Hier erhältst du eine Übersicht über alle angelegten Loggernaut-Komponenten, die du für alle Funktionen des SIEMs benötigst.

  • Tracer:

    • Modelle: Hier kannst du benutzerdefinierte Modelle für die KI-basierte Überwachung und Zeitreihenanalyse von Streams erstellen.

  • Orchestrierung (SOAR) (BETA): Dieser Bereich ist nur sichtbar, wenn du die Beta-Funktionalitäten aktiviert hast.

    • Playbooks: Hier kannst du Playbooks anlegen, um auch komplexere Reaktionsabläufe auf sicherheitsrelevante Ereignisse zu orchestrieren und automatisieren.

    • Flows: Hier findest du eine Auflistung aller Playbook-Durchläufe.

    • LLM Provider: Hier kannst du LLM-Anbieter einbinden, um KI-Ressourcen im Kontext des Data Lakes und in Playbooks einzusetzen.


Weitere Ressourcen

Knowledge Base


Zuletzt aktualisiert

War das hilfreich?