Kurz erklärt
Bei der Vorbereitung von Logs sollten wiederkehrende Nutzer- und Systembezüge konsistent behandelt werden. Zeitliche Reihenfolge und Ereignisbeziehungen müssen für die Analyse erhalten bleiben. Geheimnisse wie Tokens gehören nicht in die Arbeitsfassung.
Mit einer konkreten technischen Frage beginnen
Geht es um fehlgeschlagene Anmeldungen, einen wiederkehrenden Anwendungsfehler oder die Abfolge vor einem Ausfall? Die Frage bestimmt, welche Quellen und welcher Zeitraum benötigt werden. Ein ungefilterter Gesamtexport macht die Analyse nicht automatisch besser.
Wähle einen überschaubaren Ausschnitt und dokumentiere dessen Herkunft. Fehlen bestimmte Quellen oder Zeiträume, gehört dieser Umstand zur Interpretation. Eine KI kann aus fehlenden Ereignissen nicht zuverlässig ableiten, dass sie nicht stattgefunden haben.
Kennungen konsistent ersetzen
In unserem erfundenen Beispiel scheitert eine Anmeldung von Nutzer A an System X mehrfach und gelingt später. Werden Nutzer oder System bei jeder Zeile anders benannt, verschwindet die Ereigniskette. Werden alle Systeme zusammengefasst, kann ein Wechsel zwischen zwei Zielen unsichtbar werden.
IP-Adressen, Hostnamen, Konten und Pfade können sowohl technische Zusammenhänge als auch sensible Bezüge enthalten. Bestimme deshalb je Feld, ob ein konsistenter Ersatz, eine Verallgemeinerung oder eine Entfernung zur Analysefrage passt. Eine einzige Regel für alle Felder ist selten aussagekräftig.
Zeitbezüge und Geheimnisse prüfen
Zeitstempel sind für viele Analysen zentral. Zeitzonen, Uhrabweichungen und unterschiedliche Auflösungen müssen berücksichtigt werden. Falls genaue Zeitpunkte nicht nötig sind, können relative Abstände eine mögliche Arbeitsdarstellung sein. Auch dann muss die Reihenfolge erhalten bleiben.
Request-Parameter, Header und Fehlermeldungen können unerwartete Inhalte enthalten. Suche insbesondere nach Zugangsinformationen und nach Texten, die aus anderen Systemen übernommen wurden. Ein Dateiformat mit der Endung .log sagt nichts darüber aus, ob die Inhalte für eine externe Verarbeitung geeignet sind.
Hypothesen von Nachweisen trennen
Eine KI kann mögliche Muster oder nächste Prüfschritte formulieren. Daraus wird noch kein Nachweis einer Ursache oder eines Angriffs. Vergleiche die Aussagen mit den ursprünglichen Ereignissen und ziehe weitere technische Quellen hinzu, wenn die Beobachtung nicht eindeutig ist.
Für einen Pilot empfehlen wir eine bekannte Ereigniskette mit einer dokumentierten Erwartung. Bewerte, ob die vorbereitete Fassung die entscheidenden Beziehungen erhält und ob die vorgeschlagenen Erklärungen belegbar sind. Ein bestimmter SIEM-Connector oder eine automatische Incident-Bewertung wird durch diesen Anwendungsfall nicht zugesagt.
Praxischeck
- Frage, Zeitraum und Datenquellen eingrenzen.
- Nutzer- und Systembeziehungen konsistent erhalten.
- Zeitbezüge, Tokens und übernommene Freitexte prüfen.
- KI-Hypothesen an technischen Nachweisen messen.
Psoydo im Detail: Anwendungsfälle ↗
