In vielen Infrastrukturen existieren Protokolle, werden aber kaum genutzt. Dabei sind sie ein wesentlicher Rohstoff, um Vorfälle zu verstehen und die Sicherheit zu verbessern.
Warum Logs unverzichtbar sind
- Diagnose einer Störung oder Fehlfunktion
- Erkennung von ungewöhnlichem Verhalten
- Nachvollziehen einer administrativen Aktion
- Dokumentation eines Sicherheitsvorfalls
Wichtige Log-Quellen
- Windows-Ereignisanzeige: System, Sicherheit, Anwendungen
- Firewall: blockierte und erlaubte Verbindungen
- Webserver: Zugriffe, Fehler, verdächtige Anfragen
- VPN: Remote-Verbindungen und Anomalien
- Active Directory: Authentifizierungen und Änderungen
Zentralisieren und korrelieren
Lokales Sammeln ist nützlich, aber erst die Zentralisierung der Logs in einer Monitoring-Plattform oder einem SIEM macht sie wirklich verwertbar.
Ein Vorfall ohne Logs ist oft ein Vorfall, den niemand versteht. Und ein unverstandener Vorfall lässt sich nur schwer dauerhaft beheben.