SIEM
Security Information and Event Management

Kurz erklärt
Ein SIEM, Security Information and Event Management, sammelt die Protokolle aller Systeme an einem Ort – Firewall, Server, Microsoft 365, Endgeräte – und sucht darin nach Mustern, die auf einen Angriff hindeuten. Einzelne Ereignisse sind oft harmlos, ihre Kombination nicht: fünf fehlgeschlagene Anmeldungen, dann eine erfolgreiche aus dem Ausland, dann ein grosser Download. Ein SIEM sieht diese Kette, die in keinem einzelnen System auffällt.
Der häufigste Irrtum: ein SIEM schützt
Ein SIEM verhindert nichts. Es erkennt und meldet. Ohne jemanden, der auf die Meldung reagiert, ist es ein teures Archiv von Warnungen, die niemand gelesen hat.
Wichtiger als die Produktwahl ist deshalb die Frage, wer um drei Uhr nachts hinschaut. Die Kombination aus Werkzeug und Menschen heisst SOC, Security Operations Center.
Wann ein KMU es braucht
Nicht jedes KMU braucht ein eigenes SIEM. Ein Betrieb mit zehn Arbeitsplätzen in Microsoft 365 ist mit der eingebauten Erkennung und einer sauberen Endpoint Security oft besser bedient als mit einem System, das niemand betreut.
Sinnvoll wird ein SIEM, wenn mehrere Systeme zusammenspielen, sensible Daten bearbeitet werden oder Kunden einen Nachweis über die Überwachung verlangen – dann meist als Dienst, nicht als eigenes Projekt.
Für ein Schweizer KMU
Seit dem 1. April 2025 müssen Betreiberinnen kritischer Infrastrukturen Cyberangriffe innert 24 Stunden dem Bundesamt für Cybersicherheit BACS melden. Für die meisten KMU gilt das nicht direkt, kann aber über Verträge mit solchen Betreiberinnen auf Zulieferer durchschlagen.
Unabhängig davon gilt das Datenschutzgesetz: Eine Verletzung der Datensicherheit, die voraussichtlich zu einem hohen Risiko für die Betroffenen führt, ist dem EDÖB zu melden (Art. 24 DSG). Was gemeldet werden muss, weiss nur, wer die Ereignisse aufgezeichnet hat.
Wie wir damit umgehen
Wir betreiben Überwachung als Dienst mit jemandem dahinter, zugeschnitten auf die Grösse des Betriebs. Oft reicht die Erkennung, die in Microsoft 365 schon enthalten ist – wenn sie jemand liest.
Wo mehr nötig ist, gehört ein SIEM zur IT-Security, zusammen mit Zero Trust und einem funktionierenden Backup für den Fall, dass die Erkennung zu spät kommt.
Verwandte Begriffe
Ein Begriff im Angebot, den niemand erklärt hat?
Im Strategiegespräch übersetzen wir das Angebot, das dir vorliegt – auch wenn es nicht von uns stammt.