arrow_backZurück zu Field Notes
BREAKING IN Veröffentlicht 7 Jul 2026

Was ist ein SIEM? Ein Anfängerleitfaden

Was ist ein SIEM? Ein verständlicher Leitfaden zur Funktionsweise von Security Information and Event Management-Tools und wie du kostenlos damit anfängst zu üben.

Die direkte Antwort

Ein SIEM-Tool (Security Information and Event Management) sammelt Log-Daten aus den Systemen einer Organisation - Servern, Firewalls, Laptops, Anwendungen - an einer Stelle und kennzeichnet Muster, die verdächtig aussehen, damit ein Mensch dies untersuchen kann. Wenn du Cybersicherheit lernst und auf eine SOC-Analyst-Position abzielst, ist das Verständnis eines SIEM keine optionale Hintergrundlektüre - es ist das einzelne Tool, bei dem du die meiste Zeit verbringst, ab dem ersten Tag im Job.

Stell dir das so vor: Jedes System in einem Netzwerk generiert sein eigenes Tagebuch von Ereignissen - wer hat sich angemeldet, auf welche Datei wurde zugegriffen, welche Verbindung wurde hergestellt. Für sich allein sind tausende dieser Einträge pro Minute für einen Menschen nutzlos. Ein SIEM zieht sie alle zusammen, wendet Regeln an, um Muster zu erkennen, die einen Blick wert sind (eine Anmeldung aus einem ungewöhnlichen Land, zehn fehlgeschlagene Passwörter hintereinander, eine große Dateiübertragung um 3 Uhr morgens), und wandelt sie in Alerts um, an denen ein SOC-Analyst tatsächlich arbeiten kann.

Wie ein SIEM tatsächlich funktioniert, Schritt für Schritt

  1. Erfassung - Log-Daten fließen von Firewalls, Servern, Endpoints, Cloud-Services und Anwendungen in der Organisation ein.
  2. Normalisierung - das SIEM konvertiert alle diese verschiedenen Log-Formate in eine einheitliche Struktur, die es durchsuchen und vergleichen kann.
  3. Korrelation - Regeln vergleichen Ereignisse untereinander (und gegen bekannte schlechte Muster), um Dinge zu erkennen, die eine einzelne Log-Zeile nicht offenbaren würde.
  4. Alerting - alles, was einer Regel entspricht (oder eine statistische Anomalie ist), generiert einen Alert für einen Menschen zur Triage.
  5. Untersuchung - ein SOC-Analyst (siehe was macht ein SOC-Analyst) überprüft den Alert, zieht zugehörige Logs und entscheidet, ob es ein False Positive oder ein echter Incident ist.
  6. Reaktion und Optimierung - echte Incidents werden eskaliert; False Positives fließen zurück in die Verfeinerung der Regeln, damit das gleiche Rauschen nicht wiederholt wird.

Beliebte SIEM-Tools, auf die du treffen wirst

ToolWo du damit begegnestKosten zum Lernen
SplunkWeit verbreitet in unternehmensweiten SOCsKostenlose Trial/Dev-Lizenz verfügbar
Microsoft SentinelVerbreitet in Microsoft/Azure-lastigen UmgebungenSiehe SC-200-Prüfungsleitfaden, wenn du diese Route gehst
Elastic (ELK stack)Beliebte Open-Source-Option, kommerziell und für Home Labs verwendetKostenlos, selbst gehostet
WazuhOpen-Source, anfängerfreundlich für Home LabsKostenlos
IBM QRadarVerbreitet in größeren UnternehmensumgebungenBegrenzte kostenlose Optionen

Für Lernzwecke sind Wazuh oder der Elastic Stack die praktischsten Ausgangspunkte - beide laufen kostenlos zu Hause und geben dir echte Erfahrung beim Schreiben von Erkennungsregeln und beim Untersuchen von Alerts, anstatt nur darüber zu lesen.

Was ich meinen Studierenden sage

Versuche nicht, jede SIEM-Plattform zu lernen. Arbeitgeber kümmern sich viel mehr darum, dass du das Konzept verstehst - was ein SIEM tut und warum - als um welche spezifische Marke du verwendet hast, denn jeder SOC-Job wird dir sein spezielles Tool ohnehin beibringen. Was sie dir nicht schnell beibringen können, ist die zugrundeliegende Logik: warum eine bestimmte Ereignisfolge verdächtig ist, wie man eine rohe Log-Zeile liest, wie man Korrelation von Zufall unterscheidet. Hole dir das von einem kostenlosen Tool zu Hause, und du kannst zu einem Interview gehen und überzeugend über Splunk oder Sentinel sprechen, auch wenn du keines von beiden je angefasst hast, weil die Konzepte direkt übertragen werden.

Das andere, das ich Studierenden nahelege: Richte ein echtes kleines Home Lab auf, anstatt abstrakt über SIEMs zu lesen. Installiere Wazuh oder Security Onion auf einem Ersatzcomputer oder einer virtuellen Maschine, generiere ein wenig grundlegende Aktivität (ein paar Anmeldeversuche, etwas Dateizugriff), und übe selbst, eine einfache Erkennungsregel zu schreiben. Arbeitgeber bemerken den Unterschied zwischen "Ich habe über SIEMs gelesen" und "Ich habe eines gebaut und meine eigenen Test-Alerts untersucht" innerhalb der ersten Minuten eines Interviews.

Ein einfaches erstes Projekt zum Ausprobieren

  1. Installiere Wazuh (oder Security Onion) in einer virtuellen Maschine - beide haben kostenlose Setup-Leitfäden von der offiziellen Dokumentation, also prüfe die offizielle Seite für aktuelle Installationsschritte anstelle eines veralteten Blog-Posts.
  2. Richte es auf ein paar Test-Log-Quellen aus - die Login-Ereignisse deines eigenen Laptops sind ein feiner Ausgangspunkt.
  3. Löse ein paar offensichtlich verdächtige Ereignisse selbst aus - mehrere fehlgeschlagene Anmeldungen hintereinander zum Beispiel.
  4. Beobachte, wie das SIEM diese Aktivität anzeigt (oder nicht), und untersuche warum.
  5. Schreibe eine kurze Notiz über das, was du getan hast und was du gelernt hast - das wird echtes Interview-Material.

Diese Art von kleinem, ehrlichem Projekt ist genau die Art von Sache, die es wert ist, mit einem Mentor durchzugehen, wenn du steckenbleibst - prüfe Preise und wir können dein erstes Lab-Setup zusammen durcharbeiten.

FAQ

Muss ich ein spezifisches SIEM lernen, bevor ich mich auf SOC-Jobs bewerbe?

Nein - das Verständnis des allgemeinen Konzepts und die Übung auf einem kostenlosen SIEM (Wazuh, Elastic) reichen für Einstiegspositionen. Arbeitgeber schulen dich auf ihrer spezifischen Plattform.

Ist SIEM das gleiche wie eine Firewall?

Nein. Eine Firewall kontrolliert den Verkehr in und aus einem Netzwerk basierend auf Regeln; ein SIEM sammelt und analysiert Log-Daten aus vielen Quellen, einschließlich Firewalls, um verdächtige Muster in der gesamten Umgebung zu erkennen.

Wie viel kostet es, zu Hause mit einem SIEM zu üben?

Kostenlos, wenn du eine Open-Source-Option wie Wazuh oder den Elastic Stack auf deiner eigenen Hardware oder einem kostenlosen virtuellen Computer verwendest. Du musst keine kommerzielle SIEM-Lizenz zahlen, um echte, besprrechbare Erfahrung aufzubauen.

Wird SIEM-Wissen in Security+ behandelt?

Ja, auf konzeptioneller Ebene - Security+ behandelt Log-Management- und Monitoring-Konzepte allgemein, wird dir aber keine spezifische SIEM-Plattform in der Tiefe beibringen. Siehe meinen Security+ SY0-701-Studienleitfaden für das, was tatsächlich im Lehrplan ist.

Bereit für mehr?

Das ist eine Notiz aus der Korra-Studio-Wissensdatenbank — die Plattform verbindet jedes Thema mit 1-zu-1-Mentoring.

Kostenlos startenarrow_forward