Licensed to be used in conjunction with basebox, only.
// integration
SIEM
Gilt für
Produkt: Cloud · Server · Zielgruppe: IT-Sicherheit · Platform Operator · Administrator
Audit-Ereignisse aus basebox in ein SIEM oder eine zentrale Log-Auswertung bringen: welche Ereignisse es gibt, in welchem Format, und welche Wege heute zur Verfügung stehen – ehrlich getrennt nach dem, was die Oberfläche bietet, was der Betrieb auf einem Server ergänzen kann und was noch in Planung ist.
Welche Ereignisse basebox festhält
Das Audit-Log der Anwendung protokolliert sicherheitsrelevante Aktionen je Organisation. Jeder Eintrag enthält Zeitstempel (millisekundengenau), Benutzerkennung, Aktion, Ressourcentyp, Ressourcen-ID, Ergebnis (SUCCESS/FAILURE), Details und die Client-Adresse.
| Aktionsgruppe | Beispiele |
|---|---|
| Anmeldung | user.login |
| Benutzer und Gruppen | graphql:editUser, graphql:createGroup, graphql:deleteGroup, graphql:addUserToGroup, graphql:removeUserFromGroup |
| Tagesmeldungen | graphql:createMessageOfDay, updateMessageOfDay, dismissMessageOfDay |
| Export | rest:exportAuditLogs |
| Konnektoren und Websuche | Jeder Werkzeugaufruf mit Organisation, Nutzer, Werkzeug, Anbieter, Ergebnis, Zeitstempel – ohne den Text der Suchanfrage |
| Gesprächsinhalte | Nur wenn die Detailtiefe so konfiguriert ist (nur Fragen oder auch Antworten); dann sehen Nutzer einen Hinweis im Chat |
Fehlgeschlagene Token-Anfragen werden mit der betroffenen Adresse protokolliert. Aufbewahrungsdauer und Detailtiefe legt der Administrator fest – siehe Richtlinien.
Weg 1: CSV-Export aus der Oberfläche
Verfügbar in Cloud und Server. Administration → Audit Log → Filter setzen (Zeitraum, Aktion, Ressourcentyp, Ergebnis) → CSV-Export. Die Datei wird lokal gespeichert und lässt sich in jedes SIEM importieren, das CSV versteht. Der Export selbst erscheint als rest:exportAuditLogs im Log. Geeignet für periodische Nachweise; nicht für Echtzeit-Überwachung. Details: Exporte.
Weg 2: Log-Sammlung auf basebox Server
Auf einem Server kontrollieren Sie die Plattform und können Anwendungs- und Systemlogs mit Ihrem üblichen Log-Stack einsammeln:
- Container-Logs aller Dienste (
aisrv,storesrv,ragsrv,idp,inference, MCP-Konnektoren) über den Kubernetes-Logpfad – etwa mit Fluent Bit, Vector oder Promtail in Loki, Elastic oder ein SIEM. - Log-Level je Dienst steuerbar (
AISRV_LOG_LEVEL,STORESRV_LOG_LEVEL,LOG_LEVELbei ragsrv):infoim Produktivbetrieb; Prompt-Inhalte erscheinen ausschließlich auftrace, Zugangsdaten nur aufdebugin gezielten Diagnoseläufen. - Host-Logs über
syslog/systemd-journaldes Servers. - Metriken für Prometheus:
AISRV_METRICS_PORT, KeycloakKC_METRICS_ENABLED, CloudNativePGenablePodMonitor, GPU über NVIDIA DCGM. - Keycloak-Ereignisse (Login-Erfolge/-Fehler, Admin-Aktionen) lassen sich in Keycloak aktivieren und ebenfalls einsammeln.
Beispiel für die Live-Sicht:
Damit decken Sie Authentifizierung, Fehler, Anfrageverläufe und Infrastrukturgesundheit ab – ergänzend zum fachlichen Audit-Log der Anwendung.
Was in Planung ist
Eine REST-Schnittstelle zur laufenden Audit-Ausleitung ist geplant, aber noch nicht für Kunden verfügbar. Bis dahin sind CSV-Export und – auf Servern – Log-Sammlung die Wege.
In basebox Cloud
Sie haben Zugriff auf das Audit-Log Ihrer Organisation und den CSV-Export. Infrastruktur- und Anwendungslogs verbleiben bei basebox als Betreiber. Wer bei basebox worauf zugreifen kann, steht unter Administrativer Zugriff.
Empfehlungen
- Regelmäßig exportieren, mindestens innerhalb der eingestellten Aufbewahrungsdauer – danach ist nichts mehr exportierbar.
- Auf
FAILUREfiltern für einen schnellen Blick auf fehlgeschlagene Anmeldungen und Aktionen. - Detailtiefe bewusst wählen: Gesprächsinhalte im Audit-Log sind personenbezogene Daten und erzeugen den Hinweis im Chat. Stimmen Sie das mit dem Datenschutz ab.
- Trennen Sie fachliches Audit von technischem Logging. Das Audit-Log beantwortet „Wer hat was getan?", die Dienstlogs „Warum ist etwas fehlgeschlagen?".
- Exportdateien schützen: verschlüsselt ablegen, Empfängerkreis begrenzen, nach Zweckerfüllung löschen.
Weiter: Audit & Logging · Logging (Betrieb) · Monitoring