bis 100 Agents
Für kleine Umgebungen reicht ein einzelner Knoten.
Implementierung, Regelwerk-Tuning und Betrieb von Wazuh — als SIEM im eigenen Haus oder als Managed Service. Zertifiziertes Team, NIS2-taugliche Auswertung, kein Vendor Lock-in.
GPLv2 · unbegrenzte Agents · on-premise oder betreut
Für die Entscheidung genügt der Block oben. Hier stehen Aufbau, Funktionsumfang, der Vergleich mit Sentinel und Splunk sowie die abgedeckten Vorgaben.
Echtzeit-Erkennung durch Korrelation von Events und Verhaltensanalyse — inklusive Zuordnung zu MITRE ATT&CK.
Zentrales Sammeln, Parsen und Aufbewahren aller sicherheitsrelevanten Logs — auch aus der Cloud.
Laufendes Scannen auf Schwachstellen in Systemen und Anwendungen, mit Risikobewertung statt roher Trefferliste.
Prüfung der Systemkonfiguration gegen anerkannte Härtungsvorgaben — automatisiert und wiederholbar.
Überwachung kritischer Dateien und Registry-Zweige auf Veränderung — die Grundlage jeder Forensik.
Fertige Auswertungen für die gängigen Regelwerke, ohne dass jemand sie erst bauen muss.
| Kriterium | Wazuh | Microsoft Sentinel | Splunk Enterprise Security |
|---|---|---|---|
| Lizenzmodell | ✓Open Source (GPLv2), keine Lizenzkosten | ◑pro aufgenommenem GB | ◑pro GB bzw. Workload |
| Kostentreiber | Infrastruktur und Betriebsaufwand | Datenvolumen — wächst mit der Log-Menge | Datenvolumen |
| Endpoint-Agent inklusive | ✓ja (HIDS, FIM, SCA) | ✕nein — separate Defender-Lizenz | ✕nein |
| Betrieb on-premise möglich | ✓ja | ✕nein | ✓ja |
| Compliance-Dashboards | ✓NIS2, DSGVO, ISO 27001, PCI DSS | ✓umfangreich, Azure-zentriert | ✓umfangreich |
| Aufwand für Regelwerk-Tuning | ◑hoch — der eigentliche Kostenblock | ✓mittel | ◑mittel bis hoch |
Erkennung von Vorfällen in Echtzeit und definierte Reaktion darauf — von Ransomware über Datenabfluss bis zur seitlichen Bewegung im Netz.
Auffälliges Verhalten eigener Benutzer erkennen — Zugriffe außerhalb der Arbeitszeit, ungewöhnliche Datenmengen, Regelverstöße.
Lückenlose Protokollierung als Nachweis gegenüber Prüfern — für NIS2, DSGVO und ISO 27001.
Nachträgliche Aufklärung anhand historischer Logdaten. Ohne aufbewahrte Logs endet jede Untersuchung im Vermuten.
Dann entsteht regelmäßig dasselbe Muster: Das SIEM läuft, aber niemand schaut auf die Alarme. Aus dem Betrieb wird Compliance-Papier statt Sicherheit.
Empfehlung — Betrieb abgeben, mindestens den UnterbauEin Team, das Regeln pflegt, Updates einspielt und Alarme triagiert, hält das Regelwerk scharf. Volle Kontrolle, niemand dazwischen.
Empfehlung — selbst betreibenSinnvoll, wenn ein Team da ist, das Regeln pflegt, Updates einspielt und Alarme triagiert. Dann haben Sie volle Kontrolle und niemanden dazwischen.
Wir übernehmen Implementierung, Regelwerk-Tuning und den Betrieb — auf Wunsch mit 24/7-Auswertung und echter Rufbereitschaft statt Ticket-Warteschlange.
Auch möglich: Wir betreiben Manager, Indexer und Regelwerk zu Geschäftszeiten, die Alarmauswertung machen Sie selbst.
Ein SIEM ohne jemanden, der die Alarme liest, erzeugt Compliance-Papier statt Sicherheit. Das ist der häufigste Fehler, den wir sehen.
Aufnahme der Logquellen und Aufbewahrungsfristen, dann ein PoC mit einigen Dutzend Agenten — bevor Hardware beschafft wird.
Manager, Indexer und Dashboard stehen. Technisch ist das der kleinste Teil des Projekts.
Ausbringung auf Server, Endpoints und Netzwerkgeräte, Anbindung der Cloud-Logquellen.
Parallelbetrieb: Regeln werden auf Ihre Umgebung geschärft, False Positives systematisch entfernt. Der Kern des Projekts.
Dashboards für NIS2, DSGVO und ISO 27001, dazu Rollenrechte und Alarmwege.
Regelpflege, Updates, Auswertung — im Haus oder durch uns, zu Geschäftszeiten oder rund um die Uhr.
Architektur, Logquellen, Rollout auf allen Plattformen und Hardware-Empfehlungen im Detail.
vergleichWazuh SIEM gegen Managed SOC gegen KI-SOC-Plattform — mit Entscheidungsmatrix.
dienstleistungWenn nicht nur das SIEM laufen soll, sondern auch jemand auf die Alarme schaut.
case studyPraxisbeispiel aus einem echten Projekt — was funktioniert hat und was nicht.
Für kleine Umgebungen reicht ein einzelner Knoten.
Mit getrennten Indexer-Knoten.
Richtwert für Storage, abhängig von Retention und Log-Volumen.
Wazuh steht unter GPLv2 — die Kosten entstehen im Betrieb, nicht in der Lizenz.
Vergleichsgröße für Splunk oder IBM QRadar.
Wir schätzen mit Ihnen Datenmenge, Quellen und Regelwerk ab — daraus wird sichtbar, was ein SIEM bei Ihnen kostet und wer es betreut.
ISO/IEC 27001 zertifiziert · Zertifikat 202787