In vielen Infrastrukturen existieren Protokolle, werden aber kaum genutzt. Dabei sind sie ein wesentlicher Rohstoff, um Vorfälle zu verstehen und die Sicherheit zu verbessern.

Warum Logs unverzichtbar sind

  • Diagnose einer Störung oder Fehlfunktion
  • Erkennung von ungewöhnlichem Verhalten
  • Nachvollziehen einer administrativen Aktion
  • Dokumentation eines Sicherheitsvorfalls

Wichtige Log-Quellen

  • Windows-Ereignisanzeige: System, Sicherheit, Anwendungen
  • Firewall: blockierte und erlaubte Verbindungen
  • Webserver: Zugriffe, Fehler, verdächtige Anfragen
  • VPN: Remote-Verbindungen und Anomalien
  • Active Directory: Authentifizierungen und Änderungen

Zentralisieren und korrelieren

Lokales Sammeln ist nützlich, aber erst die Zentralisierung der Logs in einer Monitoring-Plattform oder einem SIEM macht sie wirklich verwertbar.

Ein Vorfall ohne Logs ist oft ein Vorfall, den niemand versteht. Und ein unverstandener Vorfall lässt sich nur schwer dauerhaft beheben.