SIEM · Log-Korrelation und Erkennung

SIEM, das Logs über 13.000+ Regeln korreliert und Bedrohungen selbst blockiert

Aegis SIEM vereint Logs aus Ihrer gesamten Infrastruktur, korreliert sie über 13.000+ Erkennungsregeln, die auf MITRE ATT&CK abgebildet sind, und blockiert Bedrohungen automatisch — mit Daten in der EU und Abrechnung pro Node, nicht nach Log-Volumen.

Erste Überwachung in etwa 15 Minuten MITRE ATT&CK-Abbildung Daten in der EU
Was Aegis SIEM leistet

Von Rohprotokollen zur bestätigten Bedrohung —
ohne manuelles Zusammenführen

Das SIEM ist das Herz des SOC: Es sammelt Ereignisse von Servern, Netzwerk und Anwendungen, normalisiert und korreliert sie, bis es einen Angriff erkennt. Aegis SIEM kommt mit bereits integrierten Regeln und Automatik — Sie bauen sie nicht von Grund auf.

Vereinte Logs

Linux, Windows und macOS, Webserver, Datenbanken, Firewall und cPanel — alle Ereignisse an einem Ort, normalisiert und durchsuchbar.

Korrelation über 13.000+ Regeln

Die SDS-Engine verbindet Ereignisse in Echtzeit zu Angriffsketten und erkennt Muster, die einzelne Werkzeuge übersehen.

MITRE ATT&CK-Abbildung

Jeder Alarm trägt die Kennzeichnung der Angriffstechnik (z. B. Brute-Force, Exploit einer öffentlichen Anwendung), sodass Triage und Berichte von der ersten Sekunde an Kontext haben.

CVE und CISA KEV

Erkennung bekannter Schwachstellen mit Priorität nach tatsächlich ausgenutzten (KEV) — nicht nach Alphabet, sondern nach Risiko.

Auto-Block und SOAR

Eine riskante Quelle kann automatisch über Playbooks (Block / Notify / Case / Webhook) blockiert werden, ohne auf den Bereitschaftsdienst zu warten.

COVERAGE SCORE

Eine messbare Bewertung von 0–100 (A–F) zeigt, wie gut das SIEM Sie tatsächlich abdeckt und was als Nächstes konkret zu beheben ist.

SO FUNKTIONIERT'S

Der Weg eines Ereignisses durch Aegis SIEM

1
Der Agent erfasstEin schlanker Agent auf jedem Node liest Logs und Telemetrie und sendet sie über ausgehenden HTTPS-Verkehr über Port 443 — ohne eingehende Ports zu öffnen.
2
NormalisierungVerschiedene Formate (Syslog, Windows Event, Web-Access, cPanel) werden auf ein einheitliches Schema gebracht und lassen sich so miteinander korrelieren.
3
Korrelation und MITRE-MappingDie SDS-Engine wendet 13.000+ Regeln an, fasst zusammenhängende Ereignisse zu einem Vorfall zusammen und ordnet ihm eine MITRE ATT&CK-Technik zu.
4
Auto-VerifizierungAegisVerify bestätigt den Befund zusätzlich vor der Eskalation, wodurch die Zahl der Fehlalarme sinkt.
5
Reaktion und NachweisDie Bedrohung wird über einen SOAR-Playbook blockiert, ein Fall wird eröffnet, und alles bleibt im Audit-Trail für die spätere Prüfung.
Das Ergebnis: statt tausender Rohzeilen erhalten Sie täglich eine Handvoll bestätigter, kontextualisierter Vorfälle — mit einer klaren Handlungsempfehlung.
Aggregierte Kennzahlen Illustration

Der Maßstab, auf dem das SIEM arbeitet

380M+
verarbeitete Sicherheitslogs
13.000+
aktive Erkennungsregeln
280.000+
automatische Bedrohungssperren
19.000+
bearbeitete Sicherheitsfälle

Aggregierte, anonymisierte und zur Veranschaulichung gerundete Produktionskennzahlen des Aegis-Netzwerks. Sie geben weder die Identität von Kunden noch einzelner Systeme preis.

VERGLEICH

Aegis SIEM vs. typisches globales SIEM

Globale SIEM-Werkzeuge rechnen nach Datenmenge ab und erfordern ein Team, das sie tunt. Aegis ist anders gebaut.

KRITERIUMAegis SIEMTYPISCHES GLOBALES SIEM
AbrechnungsmodellPro Node — vorhersehbarPro Ingest — steigt mit den Logs
Datenstandort✓ Kroatien / EUUSA oder „EU-Region“ in der Cloud
Erkennungsregeln13.000+ integriert, auf MITRE abgebildetInhalte separat aufbauen/kaufen
Auto-Block und SOAR✓ InklusiveSeparates Produkt / separate Lizenz
WAF + UEBA + NDR✓ In derselben Plattform✗ Getrennte Produkte
Zeit bis zur ersten Überwachungetwa 15 MinutenWochen oder Monate Integration

Der Vergleich ist allgemein gehalten und beschreibt übliche Unterschiede im Ansatz; die konkreten Möglichkeiten hängen vom jeweiligen Produkt und der Konfiguration ab.

Grundlagen

Was ein SIEM ist und warum Sie es brauchen

SIEM (Security Information and Event Management) ist ein System, das Sicherheitslogs aus der gesamten Organisation an einem Ort sammelt — Server, Arbeitsstationen, Netzwerkgeräte, Anwendungen und Datenbanken — und sie in Echtzeit analysiert, um Angriffe zu erkennen, die ein einzelnes Gerät allein nicht sieht.

SIEM ist nicht nur ein Log-Speicher

Bloße Log-Speicherung (Log-Management) beantwortet „was ist passiert“ erst nach einem Vorfall. SIEM geht einen Schritt weiter: korreliert scheinbar unzusammenhängende Ereignisse — z. B. fehlgeschlagene Anmeldungen auf einem Server, verdächtigen ausgehenden Verkehr auf einem anderen und eine Systemdateiänderung auf einem dritten — und erkennt sie als einen koordinierten Angriff.

Warum MITRE ATT&CK-Mapping

MITRE ATT&CK ist ein öffentliches Rahmenwerk, das Taktiken und Techniken von Angreifern klassifiziert. Ist eine Erkennungsregel auf ATT&CK abgebildet, sagt jeder Alarm sofort, die welche Technik der Angreifer verwendet und in welcher Angriffsphase er sich befindet. Das beschleunigt die Triage, erleichtert die Kommunikation im Team und vereinfacht das regulatorische Reporting.

SIEM als Grundlage der NIS2-Compliance

Für Einrichtungen unter der NIS2-Richtlinie ist SIEM eine praktische Grundlage: kontinuierliche Überwachung, Ereignisprotokollierung und ein Audit-Trail belegen, dass die Organisation Sicherheitsereignisse überwacht und aufzeichnet. Aegis verwandelt diese Nachweise in NIS2-Nachweispaket prüfbereit.

Für wen es ist: Unternehmen mit eigener IT, die eine zentrale Aufsicht wünschen, sowie solche ohne Sicherheitsteam, die SIEM nutzen über SOC als Dienst, wobei Aegis Monitoring und Triage übernimmt.
Häufig gestellte Fragen

SIEM — häufige Fragen

Was ist SIEM und wie funktioniert es in Aegis? +
SIEM sammelt Logs aus der gesamten Infrastruktur, normalisiert sie und korreliert sie über Erkennungsregeln, um Angriffe zu erkennen. Aegis tut dies über 13.000+ aktive, auf MITRE ATT&CK abgebildete Regeln, mit Echtzeit-Korrelation und CVE-Erkennung, und kann riskante Quellen automatisch blockieren.
Wird Aegis SIEM nach Log-Volumen abgerechnet? +
Nein. Die Abrechnung erfolgt nach der Anzahl der überwachten Nodes, nicht nach Ingest. Sie können beliebig viel loggen, und die Rechnung bleibt vorhersehbar. Das Modell erklären wir ausführlich auf der Seite Preise.
Wo werden meine Logs gespeichert? +
Je nach gewähltem Modell: in Ihrer Infrastruktur (On-Prem) oder in einem verwalteten Dienst in Kroatien. Primärdaten (Logs, Ereignisse, Berichte) bleiben in HR/EU.
Brauche ich ein eigenes Sicherheitsteam für SIEM? +
Nicht unbedingt. Mit SOC als Dienst unser Team überwacht, triagiert und eskaliert Bedrohungen gemäß vereinbartem SLA (8×5, 12×5 oder 24×7).
Wie lange dauert die Einführung? +
In der Regel etwa 15 Minuten bis zur ersten aktiven Überwachung. Der Agent installiert sich in wenigen Minuten pro Node, und die Kommunikation läuft über ausgehenden HTTPS-Verkehr auf Port 443.
VERWANDT

Entdecken Sie die Plattform weiter

Sehen Sie Aegis SIEM auf Ihren Logs

Demo-Umgebung mit Ihren echten Ereignissen — die erste Überwachung in der Regel in rund 15 Minuten, unverbindlich. Sagen Sie uns, wie viele Nodes Sie überwachen, und wir schlagen eine Konfiguration vor.

Odgovaramo isti radni dan · info@aegis.hr