Alle Projekte
Projekt · Gesundheitswesen

SIEM für das Kantonsspital Baselland

Zuverlässige Daten bilden die Grundlage zur Erkennung, Untersuchung und Bekämpfung von Cyber-Bedrohungen. Das Schwierige ist nicht das Sammeln. Es ist, aus einer Flut von Logs Transparenz zu gewinnen: handlungsrelevante Information, durch gezielte Auswahl, Verknüpfung und Anreicherung.

Kunde
Kantonsspital Baselland
Branche
Gesundheitswesen
Auftrag
Zentrales Logging & Security-Monitoring
Plattform
Elastic, Open Source

Die Herausforderung

Für ein Krankenhaus muss Security-Monitoring ein grosses, gemischtes IT-Netzwerk abdecken, ohne das Team in Rauschen zu ertränken. Die richtige Selektion der relevanten Metriken und der Informationen, die gespeichert und archiviert werden sollen, ist für sich genommen eine echte Herausforderung. Wer alles loggt, verliert das Signal; wer zu wenig loggt, lässt einen Vorfall durch die Lücken schlüpfen.

Das Kantonsspital Baselland brauchte eine Monitoring-Grundlage, die auf einer klaren Antwort auf eine Frage beruht: Wo ist der Informations- und Sicherheitszugewinn tatsächlich am höchsten, und was sollte erfasst werden, um ihn zu erreichen.

Der Ansatz

Wir arbeiteten von dieser Frage aus: zuerst festlegen, was erfasst wird, dann das Tooling nachweisen, dann das System bauen, das im Produktivbetrieb läuft.

  1. Festlegen, was sich zu loggen lohnt

    Vor jeder Plattform-Entscheidung evaluierten wir den tatsächlichen Bedarf: welche Systeme, welche Ereignisse und welche Metriken Sicherheitswert haben und welche Informationen gespeichert und archiviert statt nur gesammelt werden sollen.

  2. Das Tooling nachweisen

    Zwei Logging-Frameworks, Elastic und Graylog, wurden im Rahmen eines Proof of Concept nebeneinander implementiert und evaluiert, sodass die Plattform-Wahl auf Belegen beruhte statt auf Annahmen.

  3. Ein zentrales System auf Elastic bauen

    Anschliessend wurde mit Elastic, der Open-Source-Variante, ein zentrales Logging- und Monitoring-System aufgebaut, das eine einheitliche Sicht auf die Daten der kritischen Systeme des Krankenhauses bietet. Das System ist hochverfügbar und ausfallsicher aufgebaut.

Was die Plattform sieht

Für ein SOC oder Sicherheitsteam liegt der Wert in der zentralen Sicht (Unified View): ein Ort, an dem Signale aus dem ganzen Netzwerk nebeneinander stehen:

Hintergrund: narrowins Ansatz für Windows-Event-Logging auf Elastic ist in einem Gastbeitrag auf dem Elastic-Blog dokumentiert, «The essentials of Windows event logging».

Das Ergebnis

Wenn eine Warnmeldung ausgelöst wird, lassen sich sicherheitsrelevante Fragestellungen schnell und gezielt beantworten, und diese Antwort wird zur Grundlage für die Entscheidung über die nächsten Schritte. Das Monitoring-System des Krankenhauses macht aus Logs eine Entscheidungsgrundlage, statt sie nur zu speichern.

Elastic Security-Monitoring: Hosts-Übersicht und Detection Rules
Eine zentrale Sicherheitssicht: Host-Aktivität, Detections und Rules an einem Ort, auf einem Open-Source-Stack
Brauchen Sie Transparenz über Ihr gesamtes IT-Netzwerk?
Kontakt