WISSEN — ANGRIFFSERKENNUNG

Security Information and Event Management (SIEM)

Ein SIEM (Security Information and Event Management) sammelt Logdaten aus vielen Quellen — Firewalls, Servern, Anwendungen, Endgeräten — und korreliert sie an einer zentralen Stelle. Es schafft unternehmensweite Transparenz und ist in vielen regulierten Branchen die Grundlage für Compliance und Forensik. Seine Aussagekraft hängt davon ab, welche Quellen angebunden und welche Erkennungsregeln definiert sind.

Einfach erklärt

Man kann sich ein SIEM wie eine zentrale Leitstelle vorstellen, bei der die Meldungen vieler einzelner Wachposten zusammenlaufen. Jedes System schickt seine Protokolle dorthin, das SIEM bringt sie in eine gemeinsame Form und sucht nach Mustern, die auf einen Vorfall hindeuten. Der Wert entsteht aus der Zusammenführung: Einzelne Ereignisse, die für sich harmlos wirken, ergeben zusammen ein Bild.

Wie es funktioniert

FirewallServer-LogsEndpointSIEMNormalisierung · KorrelationAlert

Quellsysteme liefern ihre Logs an das SIEM, oft über installierte Agenten. Das SIEM normalisiert diese Daten, speichert sie revisionssicher und wendet Korrelationsregeln an. Findet eine Regel ein passendes Muster, entsteht ein Alarm, den ein SOC bewertet. Die Qualität steht und fällt mit zwei Dingen: welche Quellen angebunden sind und wie gut die Regeln gepflegt werden.

Wozu es dient und wo die Grenze liegt

Ein SIEM ist stark bei Compliance, revisionssicherer Protokollierung und der nachträglichen Rekonstruktion eines Vorfalls. Seine strukturelle Grenze: Es sieht nur, was angebunden ist und was vorher als Regel definiert wurde. Was nicht geloggt wird oder keiner Regel entspricht, bleibt unsichtbar — eine Lücke, die in der Praxis erheblich sein kann. Der BSI-Lagebericht 2025 zeigt, dass selbst bei kritischer Infrastruktur nur rund die Hälfte der Betreiber über ein ausgereiftes System zur Angriffserkennung verfügt. Eine direkte Netzwerk-Sicht über NDR ergänzt das SIEM an genau dieser Stelle.

Verwandte Begriffe

Warum „kein Alarm" nicht automatisch „kein Vorfall" heißt, vertieft der Ressource-Artikel SIEM-Detection-Lücken. Wie NDR, SIEM und SOC zusammenspielen, erklärt der Artikel Netzwerk-Monitoring-Tool richtig einordnen.

Zuletzt aktualisiert: 5. Juni 2026 · 4 Min. Lesezeit