Publikation von Christoph Puppe
Log-Wächter: Sicherheitsmeldungen sammeln und auswerten
Marktübersicht über neun Stand-alone-SIEM-Produkte von ArcSight ESM bis Tripwire Log Center, verglichen nach Ereignissen pro Sekunde (1 bis 150 kEPS pro Appliance), Korrelationsregeln, Compliance-Berichten und Lizenzmodellen. Schon die Rücklaufquote ist ein Marktbefund: Von 16 angeschriebenen Herstellern antworteten neun, die übrigen, durchweg amerikanische, bedienten den deutschen Markt offenbar nicht. Bemerkenswert ehrlich fällt die Analyse der Beweiskraft aus: Alle Produkte versehen archivierte Meldungen mit kryptografischen Prüfsummen, aber kein einziges band einen externen Zeitstempeldienst ein; ein Angreifer auf einem kompromittierten System könnte Daten ändern und die Prüfsummen gleich mit fälschen. Ebenso nüchtern die Warnung vor der Regel-Zählerei: Manche Produkte kommen auf über 1800 Regeln, andere normalisieren die Meldungen erst und brauchen für dieselbe Leistung unter 100; die blanke Zahl sagt nichts. Die Kaufempfehlung ist unverändert gültig: Entscheidend ist, ob das Produkt die im eigenen Haus betriebenen Systeme ohne Eigenbau abdeckt, denn alles andere muss man selbst anpassen. Die Grundfrage stellt sich fünfzehn Jahre später unverändert, nur mit mehr Nullen hinter der Datenmenge.