Observability Security

Den Angriff sehen, während er läuft.

Log Management, SIEM und Detection auf Elastic. Von den Datenquellen über die Use Cases bis zum laufenden Betrieb, mit einer Baseline von normal, damit Abweichung messbar wird.

Sie sind hier richtig, wenn

Einer dieser Sätze für Sie vertraut klingt.

  • Logdaten werden gesammelt, aber ausgewertet wird erst, wenn etwas passiert ist.
  • Ihr SIEM meldet so viel, dass niemand mehr hinschaut.
  • Die Lizenzkosten der bestehenden Plattform wachsen schneller als der Nutzen.
  • Eine Aufsicht oder ein Kunde verlangt Nachweise über Protokollierung und Aufbewahrung.
  • Es gibt keine Abdeckung ausserhalb der Bürozeiten.

Das Problem

Daten hatten Sie schon. Antworten nicht.

Die meisten Umgebungen sammeln mehr als genug. Das Problem ist selten die Menge, sondern der fehlende Zusammenhang: ein Event ohne Identität dahinter, ein Alarm ohne Kontext, eine Aufbewahrungsfrist, die niemand bewusst gewählt hat.

Auffällig wird das im Ernstfall. Dann zählt nicht, ob etwas protokolliert wurde, sondern ob jemand es rechtzeitig gesehen und eingeordnet hat.

Warum SECURIX

Erster Advanced und einziger Elite Partner von Elastic in der Schweiz.

Das gesamte Observability-Team ist auf Elastic geschult. Wir haben Umgebungen aufgebaut, die zu den grössten Elastic-Cloud-Installationen Europas gehören, und betreiben sie danach weiter.

Migros

Ablösung eines Legacy-SIEM, Log-Sammlung über Logstash und Kafka, Infrastructure as Code, Managed Service für Test und Produktion.

Energie · Observability

Swissgrid

Wechsel von einem Legacy-SIEM auf einen Elastic-Cluster on premises, inklusive Onboarding und Parsing-Pipeline.

Öffentliche Hand · Observability

Kanton Aargau

Migration auf Elastic Cloud Enterprise on premises, Performance-Tuning und Architekturdefinition.

Gesundheit · Observability

Concordia

Beratung zu Log Management und eine Roadmap vom Log Management zum vollen SIEM.

Was wir tun

Vier Arbeitspakete, in der Reihenfolge, in der sie sich lohnen.

  1. Datenquellen ordnen

    Welche Systeme liefern was, in welcher Qualität, und was fehlt für die Fälle, die Sie erkennen wollen.

    So wissen Sie, was Sie überhaupt sehen können.

  2. Use Cases definieren

    Nicht alles erkennen wollen, sondern das, was in Ihrer Umgebung tatsächlich vorkommt, und dafür Regeln bauen, die halten.

    Weniger Alarme, die niemand mehr liest.

  3. Aufbewahrung und Kosten steuern

    Index Lifecycle Management, Aufbewahrungsfristen und Ablageklassen so setzen, dass Nachweispflicht und Budget zusammenpassen.

    Die Plattform wächst mit den Daten, die Kosten nicht im selben Tempo.

  4. Detection und Response verbinden

    Erkennung mit den Identitätsdaten verknüpfen und die Reaktion so weit automatisieren, wie es verantwortbar ist.

    Aus einer Zeile im Log wird ein Signal mit Kontext.

Rund um die Uhr besetzte Überwachung, SOC und MDR liefern wir über spezialisierte Unternehmen der Allurity Gruppe, nicht selbst.

Observability im Gesamtkontext

Sehen allein genügt nicht.

  1. Identity: Wer darf was?
  2. Observability: Was passiert wirklich?
  3. Governance: Passt es zu den Regeln?
Erkenntnisse fliessen zurück in Regeln und Zugriffe.

Beides kommt bei uns aus demselben Haus. Genau an den Übergängen zwischen diesen drei Bereichen geht sonst der Kontext verloren.

Für den Architekten im Raum

Die technische Tiefe, wenn Sie sie brauchen.

Beats und Elastic Agent, Logstash, Kafka, Syslog, Cloud-Audit-Logs, Netzwerk- und Endpoint-Telemetrie, Anbindung von Eigenentwicklungen über API.

Ingest Pipelines, Feldzuordnung nach Elastic Common Schema, Umgang mit Quellen, die kein sauberes Format liefern.

Hot, Warm, Cold und Frozen, Snapshots, Aufbewahrungsfristen gegen Nachweispflichten gerechnet.

Regelwerk, Tuning gegen Fehlalarme, Anreicherung mit Identitätsdaten, Übergabe an Reaktionsprozesse.

Fangen Sie damit an, wo Sie stehen.

Wir schauen zuerst auf Ihre Datenquellen und sagen Ihnen, welcher nächste Schritt sich zuerst lohnt.