senn-tech
Alle Referenzen03 · IT

SIEM & Security-Monitoring mit Echtzeit-Korrelation

Referenzkunde: Logistik- und Handelsgruppe in Tirol · ~100 Mitarbeiter · 4 Standorte

Kundendaten in Texten und Bildern sind neutralisiert.

~30angebundene Systeme
~60Monitore & Korrelationsregeln
~7MEvents pro Tag
30 sKorrelationstakt

Ausgangslage

Firewall, Mail-Gateway, Microsoft 365, Endpoint-Schutz, Telefonanlage, Kameras, Server, Switches — jedes System schreibt fleißig Logs. Nur gelesen hat sie niemand: verteilt über ein Dutzend Konsolen, jede mit eigenem Login, eigener Sprache und eigenem Alarmverhalten.

Auffälligkeiten fielen auf, wenn etwas kaputt war — nicht, wenn es anfing kaputtzugehen. Und für ein dediziertes Security-Team ist eine Gruppe mit rund 100 Mitarbeitern schlicht zu klein.

Lösung

Aufgebaut wurde ein zentrales SIEM auf eigener Infrastruktur: eine schlanke Log-Pipeline nimmt Syslog-, GELF- und API-Daten aus rund 30 Systemen an — von Microsoft 365 und Endpoint-Security über Proxmox-Cluster, Switches und USVs bis zur Telefonanlage.

Darüber liegt eine selbst entwickelte Monitoring-Schicht: rund 60 Monitore und Echtzeit-Korrelationsregeln prüfen im 30-Sekunden-Takt auf Muster wie Brute-Force-Versuche, unmögliche Anmeldeorte oder auslaufende Zertifikate. Bewertet, dedupliziert und priorisiert wird regelbasiert — zugestellt wird nur, was eine Handlung verlangt; für die Tiefenanalyse einzelner Vorfälle steht ein lokales Sprachmodell auf Abruf bereit.

Relevante Alarme gehen sofort als Push und Mail an die Verantwortlichen; alles Nachrangige sammelt ein Digest zweimal täglich.

VectorVictoriaLogsPostgreSQLRule EnginePush + Mail

Ergebnis

Rund sieben Millionen Events pro Tag laufen heute durch die Pipeline — gelesen von Maschinen, nicht von Menschen. Zwischen Ereignis und Alarm liegen Sekunden statt Zufall.

Sicherheitsvorfälle, Backup-Ausfälle oder ein volllaufender Storage fallen auf, bevor sie zum Problem werden — ohne zusätzliches Personal und ohne Lizenzkosten für ein Cloud-SIEM.

SIEM-Dashboard mit Signal-Karten
Dashboard: alle Signale und offene Auffälligkeiten auf einen Blick.
Live-Log-Ansicht des Activity Centers
Activity Center: Live-Logs aller Quellen mit Filtern und Analyse je Eintrag.
Analytics mit Weltkarte und Integritäts-Heatmap
Visual Analytics: Angriffs-Herkunft, Security-Level und 30-Tage-Integritäts-Heatmap.

Ähnliches Problem?

Erzähl uns, was du vorhast — ein kurzes Gespräch klärt, ob sich das rechnet.