Zum Inhalt

// integration

SIEM

Gilt für

Produkt: Cloud · Server · Zielgruppe: IT-Sicherheit · Platform Operator · Administrator

Audit-Ereignisse aus basebox in ein SIEM oder eine zentrale Log-Auswertung bringen: welche Ereignisse es gibt, in welchem Format, und welche Wege heute zur Verfügung stehen – ehrlich getrennt nach dem, was die Oberfläche bietet, was der Betrieb auf einem Server ergänzen kann und was noch in Planung ist.

Welche Ereignisse basebox festhält

Das Audit-Log der Anwendung protokolliert sicherheitsrelevante Aktionen je Organisation. Jeder Eintrag enthält Zeitstempel (millisekundengenau), Benutzerkennung, Aktion, Ressourcentyp, Ressourcen-ID, Ergebnis (SUCCESS/FAILURE), Details und die Client-Adresse.

Aktionsgruppe Beispiele
Anmeldung user.login
Benutzer und Gruppen graphql:editUser, graphql:createGroup, graphql:deleteGroup, graphql:addUserToGroup, graphql:removeUserFromGroup
Tagesmeldungen graphql:createMessageOfDay, updateMessageOfDay, dismissMessageOfDay
Export rest:exportAuditLogs
Konnektoren und Websuche Jeder Werkzeugaufruf mit Organisation, Nutzer, Werkzeug, Anbieter, Ergebnis, Zeitstempel – ohne den Text der Suchanfrage
Gesprächsinhalte Nur wenn die Detailtiefe so konfiguriert ist (nur Fragen oder auch Antworten); dann sehen Nutzer einen Hinweis im Chat

Fehlgeschlagene Token-Anfragen werden mit der betroffenen Adresse protokolliert. Aufbewahrungsdauer und Detailtiefe legt der Administrator fest – siehe Richtlinien.

Weg 1: CSV-Export aus der Oberfläche

Verfügbar in Cloud und Server. Administration → Audit Log → Filter setzen (Zeitraum, Aktion, Ressourcentyp, Ergebnis) → CSV-Export. Die Datei wird lokal gespeichert und lässt sich in jedes SIEM importieren, das CSV versteht. Der Export selbst erscheint als rest:exportAuditLogs im Log. Geeignet für periodische Nachweise; nicht für Echtzeit-Überwachung. Details: Exporte.

Weg 2: Log-Sammlung auf basebox Server

Auf einem Server kontrollieren Sie die Plattform und können Anwendungs- und Systemlogs mit Ihrem üblichen Log-Stack einsammeln:

  • Container-Logs aller Dienste (aisrv, storesrv, ragsrv, idp, inference, MCP-Konnektoren) über den Kubernetes-Logpfad – etwa mit Fluent Bit, Vector oder Promtail in Loki, Elastic oder ein SIEM.
  • Log-Level je Dienst steuerbar (AISRV_LOG_LEVEL, STORESRV_LOG_LEVEL, LOG_LEVEL bei ragsrv): info im Produktivbetrieb; Prompt-Inhalte erscheinen ausschließlich auf trace, Zugangsdaten nur auf debug in gezielten Diagnoseläufen.
  • Host-Logs über syslog / systemd-journal des Servers.
  • Metriken für Prometheus: AISRV_METRICS_PORT, Keycloak KC_METRICS_ENABLED, CloudNativePG enablePodMonitor, GPU über NVIDIA DCGM.
  • Keycloak-Ereignisse (Login-Erfolge/-Fehler, Admin-Aktionen) lassen sich in Keycloak aktivieren und ebenfalls einsammeln.

Beispiel für die Live-Sicht:

kubectl logs -n basebox -l app.kubernetes.io/name=aisrv --tail=100 -f

Damit decken Sie Authentifizierung, Fehler, Anfrageverläufe und Infrastrukturgesundheit ab – ergänzend zum fachlichen Audit-Log der Anwendung.

Was in Planung ist

Eine REST-Schnittstelle zur laufenden Audit-Ausleitung ist geplant, aber noch nicht für Kunden verfügbar. Bis dahin sind CSV-Export und – auf Servern – Log-Sammlung die Wege.

In basebox Cloud

Sie haben Zugriff auf das Audit-Log Ihrer Organisation und den CSV-Export. Infrastruktur- und Anwendungslogs verbleiben bei basebox als Betreiber. Wer bei basebox worauf zugreifen kann, steht unter Administrativer Zugriff.

Empfehlungen

  • Regelmäßig exportieren, mindestens innerhalb der eingestellten Aufbewahrungsdauer – danach ist nichts mehr exportierbar.
  • Auf FAILURE filtern für einen schnellen Blick auf fehlgeschlagene Anmeldungen und Aktionen.
  • Detailtiefe bewusst wählen: Gesprächsinhalte im Audit-Log sind personenbezogene Daten und erzeugen den Hinweis im Chat. Stimmen Sie das mit dem Datenschutz ab.
  • Trennen Sie fachliches Audit von technischem Logging. Das Audit-Log beantwortet „Wer hat was getan?", die Dienstlogs „Warum ist etwas fehlgeschlagen?".
  • Exportdateien schützen: verschlüsselt ablegen, Empfängerkreis begrenzen, nach Zweckerfüllung löschen.

Weiter: Audit & Logging · Logging (Betrieb) · Monitoring