Tools für Security Information and Event Management (SIEM) liefern IT-Sicherheitsexperten intuitive Zusammenfassungen von Sicherheitssystemen auf einen Blick. Sie können anomale, möglicherweise bedrohliche Trends erkennen und automatisierte Reaktionen auslösen, die eine Katastrophe verhindern können.
Auf dem Markt gibt es Dutzende solcher Tools, darunter bekannte Namen wie IBM, Microsoft und McAfee. In diesem Beitrag nehmen wir die Lösung Security Event Management von SolarWinds unter die Lupe:
SIEM heute
Für den SIEM-Markt wird im Allgemeinen ein Wachstum um knapp 4 Milliarden US-Dollar in den kommenden Jahren prognostiziert – das entspricht einem Wachstum von 12 % gegenüber dem aktuellen Stand. Ein Großteil davon ist auf die Zunahme von Cyberkriminalität zurückzuführen, insbesondere da staatliche Akteure zunehmend aggressivere Angriffe gegeneinander führen. Mehr als ein Viertel dieses Wachstums dürfte allein in Nordamerika stattfinden.
Neben SolarWinds gehören Broadcom, Dell Technologies, Hewlett Packard Enterprise und Splunk zu den großen Anbietern auf diesem Markt. Regierungsbehörden zählen zu den größten Abnehmern von SIEM-Technologien zum Schutz sensibler Daten; weitere wichtige Branchen sind das Gesundheitswesen, die Telekommunikation und der Energiesektor.
Wo SolarWinds ins Spiel kommt
SIEM-Tools sind eine Kombination aus Tools für Security Information Management (SIM) und Security Event Management (SEM). Die drei Kategorien werden häufig nicht klar voneinander abgegrenzt. Historisch gesehen konsolidieren und analysieren SIM-Tools jedoch Protokolldateien aus einem zentralen Repository. Außerdem sind SIM-Systeme in erster Linie auf Protokolle ausgerichtet. SEM-Tools hingegen arbeiten eher in Echtzeit und suchen im gesamten Netzwerk nach Ereignissen wie verdächtigem Datenverkehr oder verdächtigen Kontoaktivitäten.
Noch komplizierter wird die Einordnung dadurch, dass der SolarWinds Security Event Manager speziell auf die Analyse von Protokollen ausgerichtet ist – dem traditionellen Zuständigkeitsbereich eines SIM und nicht eines SEM. Eine frühere Version des SolarWinds SEM, die damals noch Log Event Manager hieß, verfügte über Funktionen zur Erkennung von Netzwerkaktivitäten. Das Unternehmen hat seine Software jedoch wieder stärker auf die Analyse und Verwaltung von Protokollen ausgerichtet.
Als Unterscheidungsmerkmal könnte das den SolarWinds SEM eher unter die passendere Bezeichnung SolarWinds SIM rücken. Unabhängig davon sind SEM- und SIM-Tools eigenständige Bedrohungserkennungssysteme.
Funktionen
Der SolarWinds Security Event Manager wird aktiv weiterentwickelt und erhält weiterhin neue Funktionen. Zu den wichtigsten gehören:
Zentrale Protokollverwaltung: Bietet eine intuitive, übersichtliche Darstellung zur Verwaltung und Analyse von Protokollen in der gesamten IT-Infrastruktur. Der Protokollmanager kann Ereignisse analysieren, Ereigniskorrelationen durchführen, Kennzahlen verfolgen, nach Änderungen suchen, benutzerdefinierte Berichte erstellen und verdächtige Protokollmuster erkennen, die auf einen bevorstehenden Cyberangriff hindeuten können.
Bedrohungserkennung: Der SEM verfügt über eine Bedrohungsdatenbank und vergleicht Echtzeit-Protokolldaten aus dem gesamten System mit dieser Datenbank, um Übereinstimmungen mit einem potenziellen Angriff zu finden. Der SEM katalogisiert schädliche IP-Adressen, böswillige Akteure, potenziell infizierte Hosts, Botnetze und Spammer und erstellt Berichte über Zugriffsversuche aus diesen Quellen. Außerdem enthält der SEM ein Tool zur Botnet-Erkennung, das Datenpakete auf seinen Servern analytisch untersucht, um anomale Muster und ungewöhnliches Verhalten zu erkennen.
Automatisierte Reaktion: Der SEM beendet verdächtige Prozesse, meldet Benutzer ab, isoliert Rechner, blockiert IP-Adressen und kann gemäß der Konfiguration durch den Administrator sogar USB-Geräte sperren. Darüber hinaus lässt er sich so konfigurieren, dass er E-Mail-Benachrichtigungen an Teammitglieder versendet und alle über eine mögliche Sicherheitsverletzung informiert.
Compliance-Management: Überwachung und Auditing in Echtzeit zur Erkennung von Verstößen gegen IT-Compliance-Vorgaben. Bei Compliance-Verstößen löst der SEM automatisierte Reaktionen aus, etwa das Blockieren von IP-Adressen, das Zurücksetzen von Passwörtern und das Versenden von Warnmeldungen. Außerdem erstellt er Compliance-Berichte gemäß regulatorischen Standards wie HIPAA oder SOX.
Engine zur Ereigniskorrelation: Nimmt Protokolldaten aus zahlreichen Quellen auf, etwa von Servern, Firewalls, Cloud-Anbietern von Drittanbietern und Sicherheitsanwendungen. Diese Daten werden normalisiert und in einem einheitlichen Format dargestellt, was die Datenvisualisierung verbessert und IT-Sicherheitsteams dabei hilft, Trends schnell zu erkennen.
Erkennung von Cross-Site-Scripting-Angriffen: Untersucht Protokolle aus mehreren Quellen, um XSS-Angriffe zu erkennen und darauf zu reagieren.
Berichte nach Sicherheitsverletzungen: Erstellt Visualisierungen, die die forensische Analyse und das Auditing unterstützen.
Erkennung von Insider-Bedrohungen: Privilegierte Konten können in den falschen Händen großen Schaden anrichten. Der SolarWinds SEM kann eine historische Basislinie des erwartbaren Benutzerverhaltens erstellen und anschließend Echtzeitaktivitäten markieren, die anomale oder böswillige Merkmale aufweisen könnten.
Hoher Grad an Anpassbarkeit: Einzelne Benutzer können das System mit eigenen Warnmeldungen, Auslösern, Schlüsselwörtern, Benachrichtigungen, Filtern, Berichten und Suchabfragen konfigurieren. Obwohl das System darauf ausgelegt ist, alle Protokolle aus sämtlichen Quellen zu erfassen, lässt sich der Umfang auf die Überwachung bestimmter Quellen beschränken.
Einsatzszenarien
Der SolarWinds SEM dient in erster Linie dazu, sämtliche protokollierten Informationen zu bündeln und in Echtzeit übersichtlich und konsistent darzustellen. Ältere Protokolle werden komprimiert und archiviert, während neuere Protokolle verfügbar und durchsuchbar bleiben.
Benutzerkonten lassen sich mit dem SolarWinds SEM ebenfalls problemlos überwachen. Administratoren können sehen, welche Konten angemeldet sind und von wo aus. Außerdem erhalten sie Informationen darüber, welche Gerätetypen verwendet werden und ob ein Benutzer über einen Remote-Desktop angemeldet ist.
Die Überwachung der Dateiintegrität verhindert, dass Angreifer Spuren ihrer Aktivitäten verwischen. Ähnlich wie die Überwachung von Benutzerkonten erstellt das Dateiintegritätstool des SEM eine Aufzeichnung sämtlicher Zugriffsversuche auf geschützte Dateien und eine Prüfspur, sodass sich Schäden nachverfolgen, rückgängig machen oder isolieren lassen.
Alleinstellungsmerkmale
SolarWinds SEM will sich in zwei wesentlichen Punkten abheben. Erstens lässt er sich relativ einfach einrichten; für den Betrieb mit der Standardkonfiguration ist nur wenig komplizierte Konfiguration erforderlich.
Zweitens hat SolarWinds zwar nicht die günstigste Option auf dem Markt, aber eine SEM-Lösung bereitgestellt, die weitgehend günstiger ist als die wichtigsten Wettbewerbsprodukte. Zudem gilt ein einfacheres und transparenteres Preismodell: Der Kauf des Produkts beginnt bei 2.639 US-Dollar, alternativ sind auch Abonnements erhältlich.
Bewertungen
Aktuelle und frühere Nutzer des SolarWinds SEM bewerten das Produkt mit insgesamt 4 von 5 Sternen auf G2. Viele Rezensenten zeigen sich mit der wettbewerbsfähigen Preisgestaltung des Produkts zufrieden und loben die einfache Bereitstellung.
Die Rezensenten schätzen, dass die Lizenzbedingungen im Vergleich zu den undurchsichtigeren Modellen der Wettbewerber leicht verständlich sind. Auch das Dashboard wird vielfach für seine Benutzerfreundlichkeit gelobt, während der Kundenservice als reaktionsschnell und hilfreich gilt.
Interessanterweise finden viele Kunden den SolarWinds SEM zwar benutzerfreundlich, einige hatten jedoch Schwierigkeiten, den Dienst für ihre spezifischen Anforderungen zu konfigurieren. Auch die Skalierbarkeit wurde als eingeschränkt wahrgenommen.
Fazit
Der Markt ist hart umkämpft. Zwar ist der SolarWinds SEM preislich konkurrenzfähig, doch bei den Funktionen und der Skalierbarkeit erfüllt er möglicherweise nicht die Erwartungen mancher Kunden.
Für Kunden in großen Unternehmen, die ein SIEM-Tool suchen, das durch die Kombination aus Protokollanalyse und der Verfolgung von Netzwerkereignissen fortgeschrittene persistente Bedrohungen erkennt, gibt es Dutzende leistungsfähige und deutlich teurere Optionen.
Für kleinere Unternehmen mit begrenzteren Budgets ist der SolarWinds SEM ein leistungsstarkes und fähiges Sicherheitstool, das für ihre Anforderungen ideal sein könnte.