Acht Wochen Sommer-Sprint — Ihre Cloud ist deutlich besser abgesichert als zu Beginn. Diese Woche sorgen wir dafür, dass Sie es mitbekommen, falls dennoch etwas Ungewöhnliches passiert: mit Logging und Monitoring.
Warum Protokolle so wichtig sind
Studien zur Erkennung von Sicherheitsvorfällen zeigen ein erschreckend konstantes Bild: Zwischen dem Einbruch und seiner Entdeckung vergehen oft Wochen bis Monate. In dieser Zeit kann ein Angreifer in Ruhe Daten abgreifen, sich ausbreiten und Hintertüren einbauen. Der Grund ist fast immer derselbe: Niemand hat hingeschaut — oder es gab nichts hinzuschauen, weil keine Protokolle existierten.
Logs sind die Grundvoraussetzung dafür, einen Vorfall überhaupt zu erkennen und ihn hinterher aufzuklären. Ohne sie tappen Sie im Dunkeln: Sie wissen weder, ob Daten abgeflossen sind, noch welche, noch wann. C5:2026 widmet der Protokollierung und dem Sicherheitsmonitoring einen eigenen Themenbereich — aus gutem Grund.
So machen Sie mit
- Prüfen Sie, ob in Ihren wichtigsten Diensten das Audit-Protokoll aktiviert ist. In Microsoft 365 und Google Workspace lässt es sich zentral einschalten; manche Protokolle sind je nach Lizenz nicht standardmäßig an.
- Stellen Sie eine ausreichende Aufbewahrungsdauer ein. Wenn ein Vorfall erst nach Wochen auffällt, nützen Protokolle wenig, die nach sieben Tagen gelöscht werden.
- Richten Sie wenige, gezielte Alarme ein für die wirklich auffälligen Ereignisse:
- Anmeldungen aus dem Ausland / von ungewöhnlichen Orten,
- Änderungen an Administratorrechten oder Sicherheitsrichtlinien,
- massenhaftes Herunterladen oder Löschen von Dateien,
- das Anlegen neuer Weiterleitungsregeln im Postfach (ein klassisches Phishing-Zeichen).
- Legen Sie fest, wer die Alarme empfängt und darauf reagiert — ein Alarm, den niemand liest, ist wirkungslos.
Stolpersteine
- Nicht in Daten ertrinken. Das Ziel ist nicht, alles zu überwachen, sondern das Wenige zu sehen, das zählt. Beginnen Sie mit einer Handvoll Alarme und verfeinern Sie nach Erfahrung.
- Alarm-Müdigkeit. Zu viele Fehlalarme führen dazu, dass auch echte ignoriert werden. Lieber präzise als vollständig.
- Lizenzen prüfen. Manche tiefergehenden Protokolle erfordern eine höhere Lizenzstufe. Klären Sie, was Ihr Tarif hergibt — oft ist mehr aktivierbar, als genutzt wird.
Bezug zu C5:2026
Logging ist die Brücke zum letzten technischen Quick Win und zum Notfallplan (Woche 10): Nur wer Vorfälle erkennt, kann auf sie reagieren. Die Protokolle aus dieser Woche sind im Ernstfall Ihre wichtigste Informationsquelle.
Fazit
Protokolle einzuschalten kostet meist nur ein paar Klicks — und entscheidet im Ernstfall darüber, ob Sie einen Vorfall in Stunden oder erst in Monaten bemerken. Nächsten Montag schließen wir eine oft vergessene Tür: Quick Win 9 räumt verwaiste Konten ausgeschiedener Personen auf.
Sie möchten sinnvolle Alarme einrichten, ohne im Rauschen unterzugehen? Kontaktieren Sie uns für eine pragmatische Monitoring-Konfiguration.