Observability Security
Den Angriff sehen, während er läuft.
Log Management, SIEM und Detection auf Elastic. Von den Datenquellen über die Use Cases bis zum laufenden Betrieb, mit einer Baseline von normal, damit Abweichung messbar wird.
Sie sind hier richtig, wenn
Einer dieser Sätze für Sie vertraut klingt.
- Logdaten werden gesammelt, aber ausgewertet wird erst, wenn etwas passiert ist.
- Ihr SIEM meldet so viel, dass niemand mehr hinschaut.
- Die Lizenzkosten der bestehenden Plattform wachsen schneller als der Nutzen.
- Eine Aufsicht oder ein Kunde verlangt Nachweise über Protokollierung und Aufbewahrung.
- Es gibt keine Abdeckung ausserhalb der Bürozeiten.
Das Problem
Daten hatten Sie schon. Antworten nicht.
Die meisten Umgebungen sammeln mehr als genug. Das Problem ist selten die Menge, sondern der fehlende Zusammenhang: ein Event ohne Identität dahinter, ein Alarm ohne Kontext, eine Aufbewahrungsfrist, die niemand bewusst gewählt hat.
Auffällig wird das im Ernstfall. Dann zählt nicht, ob etwas protokolliert wurde, sondern ob jemand es rechtzeitig gesehen und eingeordnet hat.
Warum SECURIX
Erster Advanced und einziger Elite Partner von Elastic in der Schweiz.
Das gesamte Observability-Team ist auf Elastic geschult. Wir haben Umgebungen aufgebaut, die zu den grössten Elastic-Cloud-Installationen Europas gehören, und betreiben sie danach weiter.
Migros
Ablösung eines Legacy-SIEM, Log-Sammlung über Logstash und Kafka, Infrastructure as Code, Managed Service für Test und Produktion.
Energie · Observability
Swissgrid
Wechsel von einem Legacy-SIEM auf einen Elastic-Cluster on premises, inklusive Onboarding und Parsing-Pipeline.
Öffentliche Hand · Observability
Kanton Aargau
Migration auf Elastic Cloud Enterprise on premises, Performance-Tuning und Architekturdefinition.
Gesundheit · Observability
Concordia
Beratung zu Log Management und eine Roadmap vom Log Management zum vollen SIEM.
Was wir tun
Vier Arbeitspakete, in der Reihenfolge, in der sie sich lohnen.
-
Datenquellen ordnen
Welche Systeme liefern was, in welcher Qualität, und was fehlt für die Fälle, die Sie erkennen wollen.
So wissen Sie, was Sie überhaupt sehen können. -
Use Cases definieren
Nicht alles erkennen wollen, sondern das, was in Ihrer Umgebung tatsächlich vorkommt, und dafür Regeln bauen, die halten.
Weniger Alarme, die niemand mehr liest. -
Aufbewahrung und Kosten steuern
Index Lifecycle Management, Aufbewahrungsfristen und Ablageklassen so setzen, dass Nachweispflicht und Budget zusammenpassen.
Die Plattform wächst mit den Daten, die Kosten nicht im selben Tempo. -
Detection und Response verbinden
Erkennung mit den Identitätsdaten verknüpfen und die Reaktion so weit automatisieren, wie es verantwortbar ist.
Aus einer Zeile im Log wird ein Signal mit Kontext.
Rund um die Uhr besetzte Überwachung, SOC und MDR liefern wir über spezialisierte Unternehmen der Allurity Gruppe, nicht selbst.
Observability im Gesamtkontext
Sehen allein genügt nicht.
- Identity: Wer darf was?
- Observability: Was passiert wirklich?
- Governance: Passt es zu den Regeln?
01 — Identity
Aus Ereignissen werden Personen.
Ein Event ohne Identität dahinter bleibt eine Beobachtung. Erst die Verknüpfung mit IGA, PAM und Directory macht daraus eine Aussage darüber, wer gehandelt hat.
02 — Governance
Aus Logs wird Beweis.
Ob ein Control im Alltag wirklich greift, steht in den Logs. Dieselben Daten, die eine Attacke sichtbar machen, belegen auch, dass eine Regel eingehalten wurde.
Beides kommt bei uns aus demselben Haus. Genau an den Übergängen zwischen diesen drei Bereichen geht sonst der Kontext verloren.
Für den Architekten im Raum
Die technische Tiefe, wenn Sie sie brauchen.
Beats und Elastic Agent, Logstash, Kafka, Syslog, Cloud-Audit-Logs, Netzwerk- und Endpoint-Telemetrie, Anbindung von Eigenentwicklungen über API.
Ingest Pipelines, Feldzuordnung nach Elastic Common Schema, Umgang mit Quellen, die kein sauberes Format liefern.
Hot, Warm, Cold und Frozen, Snapshots, Aufbewahrungsfristen gegen Nachweispflichten gerechnet.
Regelwerk, Tuning gegen Fehlalarme, Anreicherung mit Identitätsdaten, Übergabe an Reaktionsprozesse.
Fangen Sie damit an, wo Sie stehen.
Wir schauen zuerst auf Ihre Datenquellen und sagen Ihnen, welcher nächste Schritt sich zuerst lohnt.