forumNeues Thema

Die wollen uns einen SIEM-Service verkaufen — brauchen wir das in unserer Größe wirklich, was bringt das?

MMehmet C***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
Elektro- und Elektronikindustrie
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Mai 2025
Nachricht
263
#1

Wir machen in Bursa Großhandel mit Ersatzteilen. Im Büro 35 Mitarbeiter, im Zentrum zwei Buchhaltungs- und ERP-Server, dazu noch ein Außenlager. Letzte Woche hat die IT-Infrastrukturfirma, mit der wir arbeiten, einen Cybersicherheits-Audit bei uns gemacht und gesagt, wir müssten unbedingt einen SIEM-Service buchen.

Das Angebot, das sie uns hingelegt haben: 45.000 TL für die Einrichtung, danach monatlich 22.000 TL für Betrieb und Monitoring (SOC). Als Begründung hieß es: "Eure Logs werden nicht in Echtzeit geprüft, ihr seid riskant in Sachen KVKK, wenn ein Angreifer reinkommt, merkt ihr das erst Monate später."

Was genau ist dieser SIEM-Service eigentlich? Was ist der Unterschied zu den Firewalls oder Log-Sammelprogrammen, die wir kennen? Ist das für einen KMU wie uns mit insgesamt nicht mal 40 Rechnern wirklich ein lebenswichtiger Bedarf, oder versuchen sie uns eine Lösung anzudrehen, die große Konzerne nutzen?

VVeli K***Teilnehmer
Funktion
Lagerleiter
Branche
Logistik
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Juni 2022
Nachricht
204
Nützlichste Antwort#2

Kurze Antwort: Ein SIEM-Service ist ein Sicherheitssystem, das die Logs von Firewall, Servern, Nutzerrechnern und Anwendungen in eurem Netz in einem einzigen Pool sammelt und durch Verknüpfung der Zusammenhänge verdächtige Vorgänge in Echtzeit erkennt. In eurer Größe ist ein Paket mit 24/7-Monitoring meistens viel zu teuer und geht euren vorrangigen Sicherheitsbedarf an.

Der Hauptunterschied zwischen normalem Log-Management und SIEM ist die Intelligenz. Log-Management bewahrt Ereignisse nur in einem Safe auf; dass sich z.B. ein Nutzer um Mitternacht per VPN verbindet, kann für sich genommen normal aussehen, und dass vom Server massenhaft Dateien gezogen werden, auch. SIEM führt diese zwei verschiedenen Logs zusammen: 'Dieser Nutzer hat sich noch nie nachts verbunden, und zwei Minuten nach dem Verbinden hat er den Buchhaltungsordner heruntergeladen, für den er keine Berechtigung hat' — und löst Alarm aus.

Aber SIEM funktioniert nicht, indem man einfach ein Programm installiert und es dabei belässt. Damit das System ordentlich läuft, müssen ständig Regeln geschrieben, Fehlalarme aussortiert und Personal bereitstehen, das die erzeugten Alarme prüft. Deshalb stehen die 22.000 TL monatlich im Angebot als Monitoring-Gebühr.

Als Großhändler mit 35 Leuten sollte eure Priorität nicht SIEM sein. Bevor ihr dieses Budget ausgebt, ist es viel schützender, zentrale Endpoint-Sicherheit auf euren Geräten einzurichten, Zwei-Faktor-Authentifizierung auf den Servern verpflichtend zu machen und regelmäßige, isolierte Backups zu fahren. Wenn ihr keine direkte Integration mit Banken oder eine besondere Regulierungsvorgabe habt, reicht es völlig, die Logs eurer bestehenden Firewall sicher auf einem zentralen Server zu speichern.

VVildan A***Teilnehmer
Funktion
IT-Sicherheitsexperte
Branche
Landwirtschaft
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juli 2023
Nachricht
114
#3

Die Aussage des Verkäufers "SIEM ist Pflicht für KVKK" entspricht nicht der Realität. Das Gesetz verlangt von euch, für die Sicherheit personenbezogener Daten angemessene technische Maßnahmen zu ergreifen und Verarbeitungsprotokolle rückwirkend einsehen zu können, es nennt nicht direkt SIEM-Software. Wenn ihr grundlegende Zugriffslogs mit Zeitstempel speichern könnt erfüllt ihr rechtlich schon die Mindestanforderung. Die versuchen, mit Angstmache Verträge an Land zu ziehen.

OOnur A***ExperteCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
64
#4

Wir sind ein Architekturbüro mit 55 Mitarbeitern. Vor zwei Jahren sind wir mit ähnlicher Angst in so einen Service gegangen und haben monatlich 18.000 TL gezahlt. Sechs Monate lang haben sie uns jede Woche Standard-PDF-Berichte geschickt. Als wir reingeschaut haben, sahen wir, dass es wöchentlich dreihundert Fehlalarme produzierte und keiner davon eine echte Bedrohung war. Als der Vertrag auslief, haben wir gekündigt und sind auf eine erweiterte Endpoint-Lizenz umgestiegen, unsere Kosten sind auf ein Drittel gefallen.

AAli T***Teilnehmer
Funktion
Call-Center-Agent
Branche
papier
Organisationsform
Werkstatt
Beigetreten
Juli 2024
Nachricht
269
#5

Die SIEM-Engine funktioniert nur richtig über Korrelation. Active-Directory-Ereignisse, Switches, Firewall-Logs müssen einzeln eingespeist werden. An einem Ort mit 40 Rechnern, wie viele aussagekräftige Sicherheitsvorfälle können da am Tag schon passieren? Die meisten Alarme bleiben auf dem Niveau von "Ahmet hat sein Passwort dreimal falsch eingegeben". Um das zu überwachen, monatlich Tausende Lira Servicegebühr nach draußen zu zahlen, ist unlogisch.

İİbrahim T***Neues Mitglied
Funktion
Grafikdesigner
Branche
energie
Organisationsform
Filialkette
Beigetreten
Juni 2026
Nachricht
90
#6

unserem chef haben sie dasselbe erzählt und dann hat sich der server im büro einen ransomware-virus eingefangen. weil der kollege aus der buchhaltung die gefälschte rechnung geöffnet hatte und es nicht mal zwei-faktor-login gab. sie meinten mit siem hättet ihr nur live zugesehen wie sich der virus ausbreitet. ich finde erst mal die grundlegenden lücken schließen.

RRıdvan A***Veteran
Funktion
Softwareentwickler
Branche
leder
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Jan. 2024
Nachricht
12
#7

Gibt es unter euren Kunden große Automobilfabriken oder ausländische Partner, die Audit-Vorgaben machen? Manchmal können Erstausrüster ihren Zulieferern per Vertrag bestimmte Sicherheitsstandards oder Echtzeit-Überwachungssysteme vorschreiben. Wenn es so einen externen Audit-Druck nicht gibt wirkt das Angebot für euch ziemlich luxuriös.

NNuri K***Experte
Funktion
Grafikdesigner
Branche
Schmuck
Organisationsform
Genossenschaft
Beigetreten
Jan. 2025
Nachricht
222
#8

Bevor ihr das Geld an einen SIEM-Service bindet, prüft, ob ihr diese drei Punkte erledigt habt: 1) Haben die Buchhaltungs- und ERP-Server direkt offene Ports ins Internet, 2) Werden eure Backups an einem physisch vom Netz getrennten Ort aufbewahrt, 3) Läuft auf allen Geräten ein zentral verwalteter, lizenzierter Endpoint-Schutz? Wenn das fehlt, nützt SIEM nur zum Zuschauen beim Feuer.

AAycan Ş***ExperteCommunity-Mitglied
Beigetreten
Apr. 2026
Nachricht
259
#9

Bedankt euch höflich für das Angebot und erhöht die Log-Archivierungskapazität eurer bestehenden Firewall. Eine externe Speichereinheit hinstellen, die Logs dorthin leiten, täglich die Backups kontrollieren, das reicht. Statt monatlich 22.000 TL zu zahlen, steckt das Geld in euer IT-Personal oder in die Erneuerung der Infrastruktur-Hardware.

İİbrahim T***Teilnehmer
Funktion
Marketing Director
Branche
Werbung und Marketing
Organisationsform
mittelständisches Unternehmen
Beigetreten
Nov. 2023
Nachricht
125

Doki · Backup-Einrichtung · 2023

#10

Bei der Logistikfirma, bei der ich früher gearbeitet habe, wurde es mit ähnlicher Begeisterung aufgesetzt. Wegen der hunderten Alarme im ersten Monat hat das IT-Team die Benachrichtigungen stummgeschaltet. Im vierten Monat haben wir unter den stummgeschalteten Benachrichtigungen nicht mal gemerkt, dass ein Server verschlüsselt wurde. Es liegt nicht an der Software, sondern an der Qualität des Experten, der davor sitzt; mit einem KMU-Budget lässt sich dieses Know-how leider nicht kaufen.

Hinweis: Dies ist meine persönliche Erfahrung, das muss nicht auf alle zutreffen.

ZZafer P***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
411
#11

Hier ist etwas zu beachten. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

Korrigiert mich falls ich falsch liege.

OOrhan T***Teilnehmer
Funktion
Einkaufsleiter
Branche
Druckerei
Organisationsform
mittelständisches Unternehmen
Beigetreten
März 2023
Nachricht
348

Doki · E-Commerce-Infrastruktur · 2023

#12

Der am häufigsten übersehene Punkt bei SIEM-Service ist dieser: Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Viel Erfolg.

HHilal Y***Teilnehmer
Funktion
IT-Sicherheitsexperte
Branche
Werbung und Marketing
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Sept. 2022
Nachricht
419

Doki · Backup-Einrichtung · 2023

#13

Ich probiere es aus. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Das war's, entschuldige, wenn ich zu lang war.

NNecati E***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
3
#14

Ich erzähle mal, was mir passiert ist, vielleicht hilft es euch. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste. An deiner Stelle würde ich so vorgehen.

FFatih E***Teilnehmer
Funktion
Operations Manager
Branche
Beratung
Organisationsform
mittelständisches Unternehmen
Beigetreten
Mai 2023
Nachricht
26
#15

Ich stimme zu.

VVahide K***Teilnehmer
Funktion
Content-Redakteur
Branche
Werbung und Marketing
Organisationsform
Werkstatt
Beigetreten
Apr. 2023
Nachricht
148
#16

Da stimme ich zu. naja wenn ihr es zum ersten Mal macht fangt klein an die Skalierung kommt später.

NNecati B***Teilnehmer
Funktion
Praktikant
Branche
Reinigungsdienstleistungen
Organisationsform
Team mit 8 Personen
Beigetreten
Sept. 2024
Nachricht
44
#17

Ich sehe das anders. Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus. Das war's, entschuldige, wenn ich zu lang war.

VVolkan Ö***Experte
Funktion
Praktikant
Branche
E-Commerce
Organisationsform
neu gegründetes Startup
Beigetreten
Okt. 2022
Nachricht
51
#18

Wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Ich hoffe, das hilft dir weiter.

EErcan Ç***Teilnehmer
Funktion
Grafikdesigner
Branche
Möbelproduktion
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Aug. 2023
Nachricht
57
#19

Da stimme ich zu. also wenn man Fehlalarme anschreit meldet sich danach niemand mehr.

AAycan Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
321
#20

Ich werde das Gegenteil vertreten, bitte nicht böse sein. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet. Das war's, entschuldige, wenn ich zu lang war.

Antwort schreiben