SIEM-Integration für DLP und Insider-Bedrohungen

Anexet leitet DLP- und Insider-Bedrohungs-Ereignisse in Echtzeit per Syslog an Ihr SIEM weiter, sodass Ihr SOC Endpoint-Signale für Datenlecks mit dem Rest des Sicherheits-Stacks korrelieren kann. Anexet wird On-Premise betrieben; der Anbieter hat keinen Zugriff auf Ihre Daten.

Demo vereinbaren
Anexet Administrator Console mit Konfiguration der SIEM-Integration und des ICAP-Servers

Ein Alarm-Stream für Ihren gesamten Sicherheits-Stack

Security Operations Center arbeiten am effektivsten, wenn alle Alarm-Streams an einer Stelle zusammenlaufen – Anexet exportiert DLP- und Insider-Bedrohungs-Ereignisse direkt in Ihr SIEM.

Security Operations Center arbeiten am effektivsten, wenn alle Alarm-Streams an einer Stelle zusammenlaufen. Anexet ergänzt eine eigene Notifications-Server-Komponente, die DLP- und Insider-Bedrohungs-Ereignisse per Syslog (UDP oder TCP) weiterleitet – so können Analysten Versuche der Datenexfiltration, Richtlinienverstöße und auffälliges Nutzerverhalten in ihrer bereits genutzten SIEM-Plattform korrelieren, ohne die Konsole zu wechseln. Da die Weiterleitung über Standard-Syslog erfolgt und nicht über ein eigens gebautes Plugin für ein bestimmtes SIEM-Produkt, funktioniert sie mit jeder Plattform, die einen Syslog-Feed verarbeiten kann.

Organisationen, die den Web-Datenverkehr ihrer Mitarbeiter über einen Unternehmensproxy leiten, können zusätzlich die optionale ICAP-Server-Komponente von Anexet aktivieren. Der Proxy übergibt den Verkehr zur Prüfung, Blockierung oder Protokollierung an Anexet, noch bevor er den Endpoint erreicht – das schließt eine Lücke, die reine Endpoint-DLP-Tools offen lassen.

Beide Funktionen sind Teil einer einzigen On-Premise-Bereitstellung, die DLP, Mitarbeiterüberwachung und IT-Inventarisierung unter einer Lizenz vereint.

Warum das wichtig ist

  • SOC-fertige Ereignisse

    Strukturierte DLP- und Insider-Bedrohungs-Ereignisse mit Nutzeridentität, Kanal, Datenklassifizierung und Richtlinienname – per Syslog übermittelt, sodass jedes SIEM sie verarbeiten kann.

  • ICAP-Proxy-Abdeckung

    Webverkehr bereits auf Proxy-Ebene prüfen und blockieren, bevor er den Endpoint erreicht – das schließt die Lücke, die reine Endpoint-Tools offen lassen.

  • On-Premise, kein Zugriff des Anbieters

    Die gesamte Ereignisweiterleitung erfolgt innerhalb Ihres Sicherheitsperimeters – über Scinero verlässt kein Datenverkehr Ihre Infrastruktur.

Ereignisse, die an Ihr SIEM weitergeleitet werden

Die zugrunde liegenden Funktionen, die diese Ereignisse erzeugen, sind bei jedem Eintrag vermerkt.

Richtlinien- und Blockierungsereignisse

  • Verstöße gegen Sicherheitsrichtlinien

    Premium

    Wird ausgelöst, wenn erfasste Daten einer Inhaltsregel, einem Thesaurus, einem digitalen Fingerabdruck oder einer Hash-Bank entsprechen. Jedes Ereignis enthält Nutzer, Kanal, Zeitstempel und Schweregrad.

  • Aktivierungen von Blockierungsrichtlinien

    Premium

    Wird protokolliert, wenn Anexet eine Übertragung über HTTP, SMTP, MAPI, FTP, XMPP, USB, Druck, Zwischenablage oder Messenger-Dateitransfer blockiert.

Audit- und Untersuchungsereignisse

  • Ereignisse aus dem Dateioperationen-Audit

    Premium

    Erstellen, Verschieben, Löschen und Umbenennen von Dateien auf Arbeitsstationen und Netzwerkfreigaben, markiert bei Regelübereinstimmung und per Syslog an Ihr SIEM weitergeleitet.

  • Aktionen der Mailbox-Quarantäne

    Premium

    Unter Quarantäne gestellte und freigegebene Nachrichten, mit Identität des Freigebenden und Begründung, an Ihr SIEM weitergeleitet.

  • Meilensteine aus Investigations

    Premium

    Statusänderungen von Fällen aus dem Investigations-Modul – nützlich für Audit-Trails in regulierten Umgebungen.

Risiko- und Proxy-Ereignisse

  • Anomalien aus Risk Analysis

    Premium

    Risikoscore-Spitzen und Verhaltensanomalien, die vom Risk-Analysis-Modul erkannt werden, einschließlich plötzlicher Änderungen im Aktivitätsmuster.

  • ICAP-Prüfereignisse

    Premium

    Blockierte Webzugriffe und Inhaltsverstöße, erkannt über den ICAP-Proxy-Pfad, mit dem betreffenden Nutzer und der URL. Erfordert die optionale ICAP-Server-Komponente.

SIEM-Integration und ICAP-Server bilden eine einzige Syslog-basierte Weiterleitungspipeline für alle oben genannten Ereignisse. Der genaue Weiterleitungsumfang und die ICAP-Konfiguration für Ihre Umgebung werden im Rahmen der Demo festgelegt.

On-Premise-Weiterleitung – der Anbieter sieht Ihre Daten nie

Der Central Server von Anexet und die umliegenden Funktionsserver – Security Policies Server, Reporting Server, Investigation Server – erzeugen strukturierte Sicherheitsereignisse, während sie erfasste Daten verarbeiten, Richtlinien durchsetzen und das Nutzerrisiko bewerten. Eine eigene Notifications-Server-Komponente leitet diese Ereignisse als Syslog-Nachrichten (UDP oder TCP) von Ihrer On-Premise-Anexet-Bereitstellung an Ihr On-Premise- oder intern erreichbares SIEM weiter, angereichert mit Nutzeridentität, Kanal, Datenklassifizierung und Richtlinienname.

Anexet wird vollständig On-Premise betrieben; der Anbieter hat keinen Zugriff auf Ihre Daten. Die SIEM-Integration leitet Ereignisse innerhalb Ihres Sicherheitsperimeters weiter – kein Datenverkehr erreicht die Infrastruktur von Scinero. Der ICAP-Server hält bei Aktivierung dieselbe Grenze ein: Ihr Unternehmensproxy leitet Webverkehr an eine Anexet-Komponente innerhalb Ihres Netzwerks weiter, nicht an einen Cloud-Dienst.

Anexet Administrator Console mit Status und Konfiguration des ICAP-Servers
Sicherheitsereignisse in der Anexet Client Console, bereit für die SIEM-Weiterleitung

So funktioniert die SIEM-Integration

Vier Schritte vom Sicherheitsereignis am Endpoint bis zum korrelierten Alarm in Ihrem SIEM.

ICAP-Server und/oder Syslog-Ereignisweiterleitung in der Administrator Console aktivieren – ein eigener Abschnitt neben Central Server, Mail Processing und weiteren Subsystem-Einstellungen. Der Status Monitor zeigt Live-Betriebszeit und Warteschlangenmetriken für jede Komponente.

1

Der Anexet Central Server und die umliegenden Funktionsserver erzeugen strukturierte Sicherheitsereignisse, während sie erfasste Daten verarbeiten, Richtlinien durchsetzen und das Nutzerrisiko bewerten.

2

Der Notifications Server leitet diese Ereignisse als Syslog-Nachrichten (UDP oder TCP) an Ihr externes SIEM weiter, angereichert mit Nutzeridentität, Kanal, Datenklassifizierung und Richtlinienname – bereit zur Korrelation mit Netzwerk-, Identitäts- und Endpoint-Signalen aus anderen Werkzeugen.

3

Für die ICAP-Pfad-Abdeckung leitet Ihr bestehender Unternehmensproxy Webverkehr vor der Auslieferung an den ICAP-Server von Anexet weiter. Verstöße werden blockiert und zusammen mit Endpoint-basierten Vorfällen in der Client Console protokolliert.

4

ICAP-Server und/oder Syslog-Ereignisweiterleitung in der Administrator Console aktivieren – ein eigener Abschnitt neben Central Server, Mail Processing und weiteren Subsystem-Einstellungen. Der Status Monitor zeigt Live-Betriebszeit und Warteschlangenmetriken für jede Komponente.

1

Der Anexet Central Server und die umliegenden Funktionsserver erzeugen strukturierte Sicherheitsereignisse, während sie erfasste Daten verarbeiten, Richtlinien durchsetzen und das Nutzerrisiko bewerten.

2

Der Notifications Server leitet diese Ereignisse als Syslog-Nachrichten (UDP oder TCP) an Ihr externes SIEM weiter, angereichert mit Nutzeridentität, Kanal, Datenklassifizierung und Richtlinienname – bereit zur Korrelation mit Netzwerk-, Identitäts- und Endpoint-Signalen aus anderen Werkzeugen.

3

Für die ICAP-Pfad-Abdeckung leitet Ihr bestehender Unternehmensproxy Webverkehr vor der Auslieferung an den ICAP-Server von Anexet weiter. Verstöße werden blockiert und zusammen mit Endpoint-basierten Vorfällen in der Client Console protokolliert.

4

Arrow

SIEM-Integration nach Tarif

StandardGrundlegende Überwachung der Mitarbeiteraktivität.
Erfassung des Netzwerkverkehrs
USB-Kontrolle
Drucküberwachung
Erfassung von Messengern
Erfassung von Browsern
und 4 weitere
Am beliebtesten
AdvancedErgänzt DLP und mehr Tiefe in der Analyse.
Plan Standard enthalten
DLP-Funktionen
Überwachung von Netzlaufwerken
Keylogger
Webcam-Bilder
und 4 weitere
Alles in einem
PremiumDie All-in-one-Lösung.
Pläne Standard + Advanced enthalten
Erweiterte Suche (digitale Fingerabdrücke, Hash-Suche)
Überwachung von Dateisystemen
Analyse von Nutzerbeziehungen
Risikoanalyse
und 6 weitere

Häufig gestellte Fragen

Häufige Fragen zur SIEM-Integration und zur ICAP-Server-Komponente von Anexet.

Was sendet Anexet an ein SIEM?

Anexet sendet strukturierte DLP- und Insider-Bedrohungs-Ereignisse per Syslog: Verstöße gegen Sicherheitsrichtlinien, Aktivierungen von Blockierungsrichtlinien, Audit-Datensätze zu Dateioperationen, Aktionen der Mail-Quarantäne, Anomalien aus Risk Analysis und Meilensteine aus Investigations. Jedes Ereignis enthält Nutzeridentität, Kanal, Zeitstempel, Datenklassifizierung und Richtlinienname, damit Ihr SOC sie mit anderen Datenquellen im SIEM korrelieren kann.

Nein. Der Notifications Server von Anexet leitet Ereignisse als Standard-Syslog-Nachrichten über UDP oder TCP weiter, sodass jede SIEM-Plattform, die einen Syslog-Feed verarbeiten kann, sie empfängt – es gibt keinen separaten, eigens gebauten Connector pro SIEM-Anbieter. Das Feldmapping für Ihr konkretes SIEM wird im Rahmen der Demo festgelegt.

Ja. Anexet wird On-Premise betrieben; der Anbieter hat keinen Zugriff auf Ihre Daten. Die SIEM-Integration leitet Ereignisse von Ihren On-Premise-Anexet-Servern an Ihr On-Premise- oder intern erreichbares SIEM weiter – über Scinero verlässt kein Datenverkehr Ihren Sicherheitsperimeter.

Die ICAP-Integration nutzt Ihren bestehenden Unternehmensproxy als Prüfpunkt. Der Proxy übergibt Webverkehr an den optionalen ICAP-Server von Anexet, der inhaltsbasierte Richtlinien anwendet und Verstöße blockiert, bevor der Inhalt den Browser des Nutzers erreicht – auch auf Geräten ohne installierten Anexet-Endpoint-Agenten. Die agentenbasierte DLP deckt mehr Kanäle in größerer Tiefe ab (USB, Druck, Zwischenablage, Messenger, Cloud-Speicher); ICAP deckt über den Proxy geleiteten Webverkehr ab. Beide Pfade laufen in derselben Client Console zusammen.

SIEM-Integration und der optionale ICAP-Server sind im Premium-Tarif enthalten und bilden eine einzige Syslog-basierte Weiterleitungspipeline für jedes DLP- und Insider-Bedrohungs-Ereignis. Den genauen Umfang für Ihre Umgebung legen wir im Rahmen der Demo fest.

Für die SIEM-Weiterleitung selbst ist kein neuer Anexet-Servertyp erforderlich – der Central Server und die umliegenden Komponenten erzeugen die Ereignisse, der Notifications Server leitet sie per Syslog weiter. Der ICAP-Server ist eine separat lizenzierte, optionale Komponente für Organisationen, die Verkehr über einen Proxy leiten. Der Status Monitor der Administrator Console zeigt die Live-Betriebszeit aller bereitgestellten Komponenten.

Ja. Die Serverkomponenten von Anexet laufen in einer Linux-Umgebung. Auch Client Console und Administrator Console starten unter Linux mit vollem Funktionsumfang, sodass Ihr Team Syslog-Weiterleitung und ICAP-Regeln von einer Linux-Arbeitsstation aus konfigurieren kann. Die Endpoint-Agenten unterstützen Windows, Linux und macOS (einschließlich ARM64).

Drei Fachleute besprechen sich in einem Meeting und schauen auf ein Tablet

Verbinden Sie Ihre DLP-Ereignisse mit Ihrem SIEM

Erzählen Sie uns von Ihrer SIEM-Plattform und Ihrem Security-Operations-Setup – wir legen den Umfang der Syslog-Integration fest und vereinbaren eine Demo oder einen kostenlosen Test von Anexet Ultimate.

Ich stimme zu, dass meine personenbezogenen Daten gemäß der Datenschutzerklärung verarbeitet werden