SIEM-Cookbook - CodeB-Logs in Ihr Splunk / Elastic / Datadog / Loki / Sentinel / QRadar.
CodeB pusht nicht nativ in Ihr SIEM; Ihr SIEM-Agent tailt unsere mandantenspezifischen Logdateien und die Webhook-Empfaenger-Ausgabe. Jeder Pfad in den Rezepten unten zeigt auf die realen Dateien, die CodeB heute schreibt. Audit-Events fuer European Digital Identity Wallet landen im OIDC-Log (codeb-oidc-*.log) und im Wallet-Audit-Log (tmp/wallet-*.log).
Wo CodeB heute Logs schreibt
Jedes SIEM-Rezept unten zeigt auf diese Pfade auf dem IIS-Host:
| Stream | Dateimuster | Hinweis |
|---|---|---|
| codeb-conn | App_Data/<mandant>/logs/codeb-conn-<slug>-YYYY-MM-DD.log | SIP-WS + WebRTC-Join-Events. |
| codeb-oidc | App_Data/<mandant>/logs/codeb-oidc-YYYY-MM-DD.log | OIDC + European Digital Identity Wallet vp-*-Audit-Events. |
| codeb-dial | App_Data/<mandant>/logs/codeb-dial-YYYY-MM-DD.log | SIP-INVITEs, Transfers, Hangups. |
| codeb-cdr | App_Data/<mandant>/logs/cdr/cdr-*.csv | Persistente CDRs (CSV pro Mandant). |
| codeb-bridge | tmp/codeb-bridge-YYYY-MM-DD.log | WebRTC-zu-SIP-Trunk-Bridge-Log. |
| codeb-wallet | tmp/wallet-*.YYYY-MM-DD.log | Wallet-Backup + Wallet-Session-Token-Audit. |
| iis | App_Data/weblogs/W3SVC*/*.log | IIS W3C-Format Access Log. |
LOUD-Diag-Tag-Format
Jede Verzweigung in signal.ashx und der Bridge emittiert INF-Zeilen mit einem Tag in eckigen Klammern. Empfohlener Parser-Regex: \[([A-Z][A-Z0-9\-]+)\]. Rezepte unten extrahieren dies in ein durchsuchbares Feld loud_tag.
Rezepte - 6 SIEM-Back-Ends
| SIEM | Agent | Rezept | Snippet |
|---|---|---|---|
| Splunk | Universal Forwarder | inputs.conf tailt mandantenspezifische Logs. | splunk-inputs.conf |
| Elastic | Filebeat + Logstash | Filestream-Inputs + optional Logstash-Grok. | filebeat-codeb.yml |
| Datadog | Datadog Agent | logs.d/codeb.d/conf.yaml mit Grok-Pipelines. | datadog-conf.yaml |
| Grafana Loki | Promtail | scrape_configs + Loki-Alert-Regeln. | promtail-scrape-config.yml |
| Azure Sentinel | AMA + Custom-Log-Tabellen | DCRs pro Stream + KQL-Analytics-Regeln. | azure-sentinel-custom-log.md |
| IBM QRadar | WinCollect + Universal DSM | Log Sources + Custom Event Properties + AQL. | qradar-log-source-setup.md |
Empfohlene Alert-Familien
| Familie | Muster | Schweregrad |
|---|---|---|
| RASP-Anomalie | loud_tag matches RASP-* | Hoch |
| Mandanten-Isolationsbruch | enthaelt "TENANT-ISOLATION-BREACH" | Kritisch |
| mDoc-Verify-Fehler | stream=oidc UND "MDOC-VERIFY" UND ("fail" ODER "denied") | Hoch |
| LOTL-Kettenbruch | "LOTL-CHAIN" UND ("broken" ODER "untrusted") | Hoch |
| WA-POP-Passkey-Reject | "WA-POP-DIAG" UND ("reject" ODER "denied") | Mittel |
| ACL-Auto-Blacklist | stream=conn UND "auto-blacklist" | Mittel |
Authentifizierungsmodell
Keins SIEM-seitig - der SIEM-Agent laeuft auf dem IIS-Host und liest Logdateien direkt. Wenn Sie Webhooks statt Dateien als HTTP-Events an Ihr SIEM speisen, verifizieren Sie X-CodeB-Signature HMAC gemaesz Webhooks-Cookbook.
RASP-Haltung
Das SIEM-Cookbook ist lesend. Serverseitige Kontrollen bei signal.ashx, oidc.ashx, chat.ashx und der Bridge (IpAllowGate, mandantenspezifische Ratelimits, Algorithmus-Allowlists, laute Diags) bleiben bestehen; SIEM-Ingest ist eine strikte Obermenge dessen, was der Operator on-disk sieht.
NIS2 / DORA / CRA
NIS2 Artikel 21 verlangt Near-Realtime-Signale an die Behoerden; nehmen Sie sie in Ihr SIEM auf und routen Sie RASP- und Tenant-Breach-Familien in Ihren Incident-Response-Kanal. DORA-Operational-Resilience-Monitoring nutzt denselben Feed. CRA-Produkt-Auditierbarkeit wird durch mandantenspezifische Filesystem+JSON-Speicherung erreicht - Ihr SIEM erbt dieselbe Mandantengrenze wie die on-disk Logs.
FAQ
Strukturierte Antworten im obigen Schema-Block eingebettet.