
Wodurch unterscheidet sich ein guter IT-Sicherheitsexperte von einem gewöhnlichen? Nein, nicht dadurch, dass er jederzeit aus dem GedĂ€chtnis die Anzahl der Nachrichten weiĂ, die Manager Igor gestern an Kollegin Maria gesendet hat. Ein guter Sicherheitsexperte versucht, mögliche VerstöĂe frĂŒhzeitig zu erkennen und diese in Echtzeit abzufangen, um alle Anstrengungen zu unternehmen, damit der Vorfall nicht weitergeht. Sicherheitsinformations- und Ereignisverwaltungs-Systeme (SIEM) erleichtern erheblich die schnelle Erfassung und Blockierung aller Versuche von VerstöĂen.
Traditionell vereinen SIEM-Systeme die Verwaltung von Informationssicherheit und die Verwaltung von Sicherheitsereignissen. Eine wichtige Eigenschaft dieser Systeme ist die Analyse von Sicherheitsereignissen in Echtzeit, was es ermöglicht, auf diese zu reagieren, bevor ein bestehender Schaden entsteht.
Die Hauptaufgaben von SIEM-Systemen:
- Datensammlung und -normalisierung
- Datenkorrelation
- Benachrichtigungen
- Visualisierungspaneele
- Datenverwaltung
- Datenrecherche und -analyse
- Berichterstattung
GrĂŒnde fĂŒr die hohe Nachfrage nach SIEM-Systemen
In letzter Zeit haben die KomplexitĂ€t und Koordination von Angriffen auf Informationssysteme erheblich zugenommen. Gleichzeitig wird auch der eingesetzte Schutzkomplex schwieriger â Netz- und Host-Systeme zur Erkennung von Eindringlingen, DLP-Systeme, Antivirensysteme und Firewalls, Schwachstellenscanner und weiteres. Jedes Schutzmittel erzeugt einen Strom von Ereignissen mit unterschiedlicher Detaillierung und hĂ€ufig kann ein Angriff nur durch das Ăberlagern von Ereignissen verschiedener Systeme erkannt werden.
Ăber die verschiedenen kommerziellen SIEM-Systeme gibt es viel zu sagen, , aber wir bieten einen kurzen Ăberblick ĂŒber kostenlose, voll funktionsfĂ€hige Open-Source-SIEM-Systeme, die keine kĂŒnstlichen Begrenzungen bei der Anzahl der Benutzer oder dem Umfang der gespeicherten Daten haben und zudem leicht skalierbar und wartbar sind. Wir hoffen, dass dies hilft, das Potenzial solcher Systeme zu bewerten und zu entscheiden, ob es sinnvoll ist, solche Lösungen in die GeschĂ€ftsprozesse des Unternehmens zu integrieren.
AlienVault OSSIM

AlienVault OSSIM ist die Open-Source-Version von AlienVault USM, einem der fĂŒhrenden kommerziellen SIEM-Systeme. OSSIM ist ein Framework, das aus mehreren Open-Source-Projekten besteht, darunter das Netzwerk-Intrusion-Detection-System Snort, das Netzwerk- und Hostmonitoring-System Nagios, das Host-Intrusion-Detection-System OSSEC und der Schwachstellenscanner OpenVAS.
Zur Ăberwachung von GerĂ€ten wird der AlienVault-Agent verwendet, der Logs im Syslog-Format vom Host an die GELF-Plattform sendet oder ein Plugin zur Integration mit Drittanbieterdiensten wie dem Reverse-Proxy-Dienst Cloudflare oder dem System fĂŒr multifactorielle Authentifizierung Okta verwenden kann.
Die Version USM unterscheidet sich von OSSIM durch erweiterte Funktionen fĂŒr das Log-Management, das Monitoring von Cloud-Infrastrukturen, die Automatisierung sowie aktualisierte Bedrohungsinformationen und Visualisierung.
Vorteile
- Auf bewÀhrten Open-Source-Projekten basierend;
- Eine groĂe Gemeinschaft von Nutzern und Entwicklern.
Nachteile
- UnterstĂŒtzt kein Monitoring von Cloud-Plattformen (z. B. AWS oder Azure);
- Fehlendes Management von Logs, Visualisierung, Automatisierung und Integration mit Drittanbieterdiensten.
MozDef (Mozilla Defense Platform)

Das von Mozilla entwickelte SIEM-System MozDef wird zur Automatisierung von Sicherheitsvorfallbearbeitungsprozessen eingesetzt. Das System wurde von Grund auf fĂŒr maximale Geschwindigkeit, Skalierbarkeit und Fehlertoleranz mit einer Microservices-Architektur entwickelt â jeder Dienst lĂ€uft in einem Docker-Container.
Wie OSSIM ist MozDef auf bewĂ€hrten Open-Source-Projekten aufgebaut, einschlieĂlich eines Log-Indexierungs- und Suchmoduls Elasticsearch, der Meteor-Plattform fĂŒr einen flexiblen Web-Interface und dem Kibana-Plugin zur Visualisierung und Diagrammerstellung.
Die Ereigniskorrelation und Benachrichtigung erfolgt ĂŒber Elasticsearch-Abfragen, was die Erstellung eigener Regeln zur Ereignisverarbeitung und Benachrichtigung mit Python ermöglicht. Laut Mozilla kann MozDef mehr als 300 Millionen Ereignisse pro Tag verarbeiten. MozDef akzeptiert Ereignisse nur im JSON-Format, bietet jedoch Integrationen mit Drittanbieterdiensten.
Vorteile
- Verwendet keine Agenten â arbeitet mit Standard-JSON-Logs;
- LĂ€sst sich dank der Microservices-Architektur leicht skalieren;
- UnterstĂŒtzt Datenquellen von Cloud-Diensten, einschlieĂlich AWS CloudTrail und GuardDuty.
Nachteile
- Ein neues und weniger etabliertes System.
Wazuh

Wazuh begann sich als Fork von OSSEC zu entwickeln, einer der beliebtesten Open-Source-SIEMs. Es ist jetzt eine eigene, einzigartige Lösung mit neuen Funktionen, behobenen Fehlern und einer optimierten Architektur.
Das System basiert auf dem ElasticStack (Elasticsearch, Logstash, Kibana) und unterstĂŒtzt sowohl agentenbasierte Datenerfassung als auch den Empfang von Systemprotokollen. Das macht es effektiv fĂŒr die Ăberwachung von GerĂ€ten, die Protokolle generieren, aber keinen Agenten unterstĂŒtzen â Netzwerkanlagen, Drucker und PeripheriegerĂ€te.
Wazuh unterstĂŒtzt bestehende OSSEC-Agenten und bietet sogar eine Anleitung zur Migration von OSSEC zu Wazuh. Obwohl OSSEC weiterhin aktiv unterstĂŒtzt wird, wird Wazuh als Fortsetzung von OSSEC betrachtet, da es eine neue WeboberflĂ€che, REST API, ein umfassenderes Regelset und viele weitere Verbesserungen hinzufĂŒgt.
Vorteile
- GegrĂŒndet und kompatibel mit dem beliebten SIEM OSSEC;
- UnterstĂŒtzt verschiedene Installationsoptionen: Docker, Puppet, Chef, Ansible;
- UnterstĂŒtzt die Ăberwachung von Cloud-Diensten, einschlieĂlich AWS und Azure;
- EnthÀlt ein umfassendes Regelwerk zur Erkennung vieler Arten von Angriffen und ermöglicht die Einhaltung von PCI DSS v3.1 und CIS.
- Integriert sich mit dem Splunk-Protokollspeicher- und Analyse-System zur Visualisierung von Ereignissen und der UnterstĂŒtzung von APIs.
Nachteile
- Komplexe Architektur â erfordert den vollstĂ€ndigen Einsatz des Elastic Stack zusĂ€tzlich zu den Serverkomponenten von Wazuh.
Prelude OSS

Prelude OSS ist die Open-Source-Version des kommerziellen Prelude SIEM, entwickelt von dem französischen Unternehmen CS. Die Lösung stellt ein flexibles, modulares SIEM-System dar, das viele Protokollformate unterstĂŒtzt und die Integration mit Tools von Drittanbietern wie OSSEC, Snort und dem Netzwerk-Erkennungssystem Suricata ermöglicht.
Jedes Ereignis wird in eine Nachricht im IDMEF-Format normalisiert, was den Datenaustausch mit anderen Systemen erleichtert. Doch es gibt auch einen Wermutstropfen: Prelude OSS ist in Bezug auf Leistung und FunktionalitĂ€t im Vergleich zur kommerziellen Version von Prelude SIEM stark eingeschrĂ€nkt und eher fĂŒr kleine Projekte oder zur Erkundung von SIEM-Lösungen und zur Bewertung von Prelude SIEM gedacht.
Vorteile
- Ein bewÀhrtes System, das seit 1998 entwickelt wird;
- UnterstĂŒtzt viele verschiedene Protokollformate;
- Normalisiert Daten in das IMDEF-Format, was die einfache Ăbertragung von Daten in andere Sicherheitssysteme ermöglicht.
Nachteile
- Deutlich eingeschrÀnkt in FunktionalitÀt und Leistung im Vergleich zu anderen Open-Source-SIEM-Systemen.
Sagan

Sagan ist ein leistungsstarkes SIEM, das die KompatibilitĂ€t mit Snort betont. Neben der UnterstĂŒtzung von Regeln, die fĂŒr Snort geschrieben wurden, kann Sagan auch in die Snort-Datenbank schreiben und kann sogar mit der Shuil-Schnittstelle verwendet werden. Im Wesentlichen handelt es sich um eine leichte, mehrfĂ€dige Lösung, die neue Funktionen bietet und dabei benutzerfreundlich fĂŒr Snort-Nutzer bleibt.
Vorteile
- VollstÀndig kompatibel mit der Snort-Datenbank, -regeln und der BenutzeroberflÀche;
- Die mehrfĂ€dige Architektur sorgt fĂŒr hohe Leistung.
Nachteile
- Relativ junges Projekt mit einer kleinen Community;
- Aufwendiger Installationsprozess, der den Aufbau des gesamten SIEM aus den Quellcodes umfasst.
Fazit
Jedes der beschriebenen SIEM-Systeme hat seine eigenen Eigenschaften und EinschrĂ€nkungen, weshalb sie nicht als universelle Lösung fĂŒr jede Organisation angesehen werden können. Diese Lösungen haben jedoch einen offenen Code, der es ermöglicht, sie ohne ĂŒbermĂ€Ăige Kosten bereitzustellen, zu testen und zu bewerten.
Was gibt es sonst noch Interessantes im Blog zu lesen?
â
â
â
â
â
Abonnieren Sie unseren -Kanal, um keinen Artikel zu verpassen! Wir schreiben nicht öfter als zweimal pro Woche und nur relevante Inhalte.
Quelle: habr.com
