SOC 2
Ein Audit-Standard für Service-Provider, der Sicherheit, Verfügbarkeit, Integrität, Vertraulichkeit und Datenschutz prüft – oft Voraussetzung für Enterprise-Kunden.
Die systematische Protokollierung sicherheitsrelevanter Ereignisse – wer hat wann was getan. Grundlage für Compliance und Incident Response.
Audit Logging protokolliert sicherheitsrelevante Ereignisse – unveränderlich und nachvollziehbar.
Was loggen:
| Event | Beispiel |
|---|---|
| Authentication | Login, Logout, Failed Login |
| Authorization | Berechtigungsänderungen |
| Data Access | Wer hat welche Daten gelesen |
| Admin Actions | Konfigurationsänderungen |
| Security Events | Blocked Requests, Anomalien |
{
"timestamp": "<ISO-8601-Zeitstempel>",
"event_type": "user.login",
"actor": {
"user_id": "user-123",
"ip": "192.168.1.1"
},
"action": "login",
"resource": "auth-service",
"outcome": "success",
"metadata": {
"mfa_used": true
}
}
| Prinzip | Umsetzung |
|---|---|
| Immutable | Write-once Storage |
| Centralized | Alle Logs an einem Ort |
| Structured | JSON, nicht Freitext |
| Secured | Zugriff nach Need-to-know, rollenbasiert und überwacht |
Audit Logging ist nicht dasselbe wie normales Logging:
| Aspekt | Anwendungs-Log | Audit-Log |
|---|---|---|
| Zweck | Debugging, Betrieb | Nachweis, Compliance, Forensik |
| Zielgruppe | Entwickler, Ops | Auditoren, Security, Rechtsabteilung |
| Veränderbarkeit | Rotation, Löschung üblich | Unveränderlich, manipulationssicher |
| Inhalt | Technische Details, Stack Traces | Wer, was, wann, worauf, Ergebnis |
| Aufbewahrung | Kurz (Tage bis Wochen) | Lang, nach Policy und Rechtslage |
Ein häufiger Fehler ist, beides zu vermischen: Audit-Events verschwinden dann in der Masse der Debug-Ausgaben und unterliegen denselben kurzen Rotationszyklen.
Sobald KI-Systeme eigenständig handeln, wird Nachvollziehbarkeit zur Kernanforderung:
| Fehler | Folge | Besser |
|---|---|---|
| Sensible Daten im Log | Log wird selbst zum Sicherheitsrisiko | Redaction, Pseudonymisierung |
| Logs nur lokal gespeichert | Angreifer löscht Spuren mit | Zentraler, schreibgeschützter Log-Speicher |
| Kein Monitoring der Logs | Vorfälle werden erst spät entdeckt | Alerting auf verdächtige Muster |
| Uhrzeiten nicht synchron | Ereignisse lassen sich nicht korrelieren | NTP, einheitliche Zeitzone (UTC) |
| Unbegrenzte Aufbewahrung | Datenschutz- und Kostenproblem | Dokumentierte Retention- und Löschregeln |
Audit Logging ist wie eine Überwachungskamera für dein System: Sie zeichnet auf, wer wann durch welche Tür gegangen ist – für den Fall, dass etwas passiert.
Wer, Was, Wann, Wo, Warum protokollieren
Unveränderlich und manipulationssicher
Wichtig für viele Compliance-, Sicherheits- und Forensik-Anforderungen
Sicherheit
Nachweise für Sicherheits-, Datenschutz- und Compliance-Anforderungen
Incident Response
Was ist passiert? Wer war betroffen?
Forensik
Angriffe rekonstruieren
Login/Logout, Berechtigungsänderungen, Datenzugriffe, Admin-Aktionen, Fehler. Keine Passwörter oder sensible Daten!
Abhängig von Rechtsgrundlage, Branche, Risiko und internen Policies. Wichtig sind Zweckbindung, Zugriffsschutz, Löschkonzept und dokumentierte Retention-Regeln.