SIEM (Security Information and Event Management)
SIEM steht für Security Information and Event Management und beschreibt eine Sicherheitslösung, die sicherheitsrelevante Daten aus unterschiedlichen Quellen im Unternehmensnetzwerk sammelt, korreliert und in Echtzeit auswertet.
Was macht SIEM?
SIEM-Systeme erfassen fortlaufend Protokoll- und Ereignisdaten aus Firewalls, Servern, Endgeräten, Anwendungen und weiteren Sicherheitstools. Diese Daten werden zentral zusammengeführt, miteinander korreliert und auf verdächtige Muster hin analysiert. Erkennt das System eine potenzielle Bedrohung, löst es automatisch einen Alarm aus und liefert dem Sicherheitsteam den nötigen Kontext für eine schnelle Reaktion. Zusätzlich unterstützen SIEM-Lösungen bei der Erstellung von Compliance-Berichten, etwa für DSGVO oder branchenspezifische Vorgaben.
Praxisbeispiel
In einem mittelständischen Unternehmen meldeten innerhalb weniger Minuten mehrere Systeme fehlgeschlagene Anmeldeversuche, jedes für sich unauffällig. Das SIEM-System erkannte durch die Korrelation der Log-Daten jedoch ein Muster: Dieselbe IP-Adresse hatte nacheinander bei zwölf verschiedenen Benutzerkonten versucht, sich anzumelden, ein klassisches Anzeichen für einen Brute-Force-Angriff. Statt zwölf einzelner, unscheinbarer Meldungen erhielt das Sicherheitsteam einen priorisierten Alarm mit vollständigem Kontext und konnte den betroffenen Zugang umgehend sperren, bevor ein Angreifer Zugriff erlangte.
Warum ist SIEM so wichtig?
Ohne zentrale Korrelation bleiben viele Angriffe unentdeckt, weil einzelne Log-Einträge für sich genommen unauffällig wirken. Erst die Zusammenführung und Analyse aller Datenquellen macht komplexe Angriffsmuster sichtbar, oft lange bevor ein Vorfall größeren Schaden anrichtet. Für Unternehmen mit Meldepflichten, etwa nach NIS-2, ist ein SIEM zudem die technische Grundlage, um Sicherheitsvorfälle überhaupt fristgerecht erkennen und melden zu können.
SIEM bei der keepbit
Bei der keepbit ist SIEM ein zentraler Baustein unserer 24/7-Sicherheitsüberwachung. Unsere Lösungen bieten:
- Zentrales Log-Management aus Firewalls, Servern, Endgeräten und Cloud-Diensten
- Echtzeit-Korrelation zur Erkennung komplexer Angriffsmuster
- Managed- oder On-Premises-Betrieb, je nach Anforderung
- Integration in unser 24/7 MDR/SOC für strukturierte Reaktion auf Vorfälle
- Unterstützung bei Nachweis- und Meldepflichten, etwa im Rahmen von NIS-2



