Verifizieren
Jedes Notable Event wird gegen seine Alarmkonfiguration geprüft. Nicht im Scope liegende Events werden automatisch geschlossen und als Konfigurationslücke ausgewiesen — in der Queue landen nur echte Alarme.
Unser SIEM-Modul macht aus rohen Detections entscheidungsreife Cases: Jedes Notable Event wird verifiziert, mit Business-Kontext angereichert, zu einem Case korreliert, MITRE-ATT&CK-gemappt und priorisiert — bevor ein Analyst entscheidet.
Die SIEM-Pipeline arbeitet automatisiert, wo es sinnvoll ist — und übergibt dem Analysten einen Case, der bereits verstanden ist.
Jedes Notable Event wird gegen seine Alarmkonfiguration geprüft. Nicht im Scope liegende Events werden automatisch geschlossen und als Konfigurationslücke ausgewiesen — in der Queue landen nur echte Alarme.
CMDB-Kontext zum Zeitpunkt des Events: Asset-Owner, Business-Kritikalität, Standort, Schutzbedarf, End-of-Life-Status und zugehöriger Mandant.
Zusammengehörige Notables werden zu einem lebenden, revisionssicher fortgeschriebenen Case gruppiert statt zu Ticket-Dubletten — mit konfigurierbaren Gruppierungsschlüsseln und Reopen-Fenstern.
Use-Cases tragen Taktik- und Technik-Metadaten, eine live ATT&CK-Coverage-Matrix zeigt Lücken. Priorität, Dokumentation und Handlungsleitfäden liegen dabei im selben System wie der Case — kein Wiki-Wechsel, kein Tool-Sprung.
Eine nachvollziehbare Prioritätskette (Mandanten-Defaults, dann System-Defaults) bestimmt Severity und SLA-Uhr — konsistent über alle Analysten und Schichten.
Hat der Kunde eine Rufbereitschaft, alarmieren kritische Cases diese über PagerDuty, Zenduty, Teams-Bots oder eine andere Alarmierungslogik nach Absprache — pro Case dedupliziert. Gegenmaßnahmen können auf Wunsch auch automatisiert ausgeführt werden (Produktoption SOAR erforderlich); über Eskalation und kritische Aktionen entscheidet immer ein Analyst.
Eine Untersuchungsoberfläche pro Case: Timeline, angereicherter Asset-Kontext, verwandte Notables, MITRE-Kontext und vollständiger Audit-Trail.
Allow-List-Einträge brauchen Begründung, Freigabe durch einen zweiten Analysten und eine befristete Gültigkeit — vollständig auditiert, kein stilles Tuning.
SLA-Berechnung je Priorität mit Breach-Boards, Überfälligkeit in Minuten und Reporting zu erfüllten und verletzten SLAs.
Primäre und sekundäre Closure-Tags ergeben konsistente, auswertbare Abschlussgründe — inklusive Massenabschluss für laute Szenarien.
Gepflegte Detection-Bibliothek mit Verantwortlichen, Tuning-Historie und MITRE-Navigator — Detection Engineering statt Einzelsuchen.
Automatische und manuelle Retests belegen, dass Use-Cases wirklich auslösen; das Health-Monitoring überwacht die Plattform selbst.
Die Mandantenzuordnung ist zentral und verbindlich geregelt, nicht Sache einzelner Dashboards. Die Isolation gilt durchgängig — Detection, Enrichment, Case, Alarm, Dashboard und Web-Konsole.
KI erstellt Triage-Zusammenfassungen und Vorschläge für Use-Case-Beschreibung, Priorität und MITRE-Mapping. Eskalation, Reaktion und Abschluss bleiben menschliche Entscheidungen.
Modellflexibler Betrieb mit Cloud-Anbietern, LiteLLM-Proxy oder lokalen Ollama-Modellen für On-Premise-Verarbeitung.
Das SIEM-Modul erweitert Ihre Splunk-Plattform, statt sie zu ersetzen — und wird auf Wunsch von unseren SOC-Analysten betrieben.
Vorgefertigte Integrationen für Detection, Response, Intel und Rufbereitschaft — neue Quellen binden wir via REST-API, Webhooks oder individuelle Connectoren an.
Analysten-freigegebene Response-Playbooks mit visueller Workflow-Engine, verschlüsselten Secrets und auditierten Aktionen.
SOAR entdecken →Scanner-Findings werden zu SLA-getrackten Cases, priorisiert nach realer Ausnutzbarkeit (KEV/EPSS) und Asset-Kritikalität.
Vulnerability Mgmt entdecken →Operative IOC-Dashboards und Pipeline-Enrichment fließen direkt in Detection und Case-Kontext ein.
Threat Intel entdecken →In der Demo zeigen wir die Pipeline — Verifikation, Enrichment, Korrelation und MITRE-Coverage — an unseren Beispieldaten. An Ihren echten Daten und in Ihrer Umgebung läuft das im Rahmen eines Proof of Concept.
Telefon: +49 6109 500 324 1
E-Mail: [email protected]
Zuerst Architektur und Use-Cases? Zum SIEM Consulting / Use-Case Development · CyStrat SOC Suite im Detail
Antworten auf die Fragen, die uns Kunden am häufigsten stellen.
Ihre Frage ist nicht dabei? Frage stellen