Auditbereit von Haus aus
Graylog als einzige Observability-Senke. Automatisierte Zertifikatserneuerung über ACME und EJBCA REST. NIS2-Bereitschafts-PDFs auf Abruf. KI-gestützte Triage von Audit-Ereignissen. Wir verwandeln den Zertifikatslebenszyklus von einer Feuerwehrübung in einen geplanten Hintergrundjob.
Die meisten Zertifikatsausfälle sind Stunden vorher erkennbar
Die Signale sind immer da: ein CT-Log-Eintrag, der zu keiner bekannten Ausstellung passt, eine steigende OCSP-Antwortzeit, ein still fehlgeschlagener Erneuerungsjob, eine CRL, die sich nicht aktualisiert hat. Das Problem ist nicht die Sichtbarkeit — sondern dass niemand das richtige Zeitfenster beobachtet.
Symptome, die wir in Kaltengagements sehen
- Überraschungen beim Zertifikatsablauf„Niemand hat mir gesagt, dass api.example.com dieses Wochenende abläuft.“
- Mysteriöse CT-EinträgeEin Wildcard-Zertifikat taucht im CT-Log auf und niemand kann sagen, wer es ausgestellt hat.
- Veraltete CRLsDie CRL ist seit einer Woche unverändert — der Publisher hat klammheimlich aufgehört zu arbeiten.
- NIS2-PanikAudit-Frist in sechs Wochen, kein Inventar, keine Nachweiskette.
Was wir einrichten
- Aktive ÜberwachungExternes Cert Monitor SaaS für den Perimeter, interne Probes für private Dienste.
- ErneuerungsautomatisierungACME für die einfachen 80 %, REST-Automatisierung für Service-Account-mTLS, Eskalationspfade für den Rest.
- CT-Log-AbgleichEin täglicher Abgleich mit einem bekannten, korrekten Zertifikatsinventar. Unbekannte Ausstellung löst eine Warnung aus.
- NIS2-NachweispaketEin vierteljährliches PDF mit Inventar, Kontrollzuordnung und Vorfallsprotokoll — bereit für den Auditor.
Eine Senke. Viele Quellen.
Eine einfache Architekturregel: Jedes Ereignis Ihres Betriebs landet in Graylog, in strukturierter Form, mit konsistenten Labels. Sobald das gilt, sind Abfragen günstig und Dashboards schreiben sich von selbst.
Graylog-GELF-Senke
Jede Komponente sendet strukturiertes GELF. Streams routen nach Label, Pipelines extrahieren kanonische Felder, Dashboards werden je Zielgruppe gebaut: Ops, Security, Compliance.
Erneuerungsautomatisierung
ACME für die Web-Schicht, REST für Service-mTLS, Salt verteilt das erneuerte Bundle. Fehler senden GELF-Warnungen; Erfolg bleibt still.
CT-Log-Monitor
Fragt die CT-Logs Ihrer Domains ab und gleicht sie mit einem bekannten Inventar ab. Unbekannte Ausstellung ist der Frühwarnindikator für kompromittierte Anmeldedaten oder Schatten-IT.
NIS2-Nachweise
Ein vierteljährliches PDF: Zertifikatsinventar, Kontrollzuordnung, Vorfallsprotokoll, Attestierungen der Schlüsselzeremonie. Bereit zur Übergabe an den Auditor.
KI-gestützte Triage
LLM-gestützt: Audit-Feeds zusammenfassen, Vorfalls-Zeitleisten aus dem GELF-Stream entwerfen, erste Runbook-Aktualisierungen aus Change-Tickets generieren.
Dashboards & SLOs
Ops-Dashboard: Gesamtzahl Zertifikate, ablaufend, kritisch, CRL-Frische. Security-Dashboard: fehlgeschlagene Handshakes, unbekannte CT-Einträge, Sperrereignisse.
Was sich nach der Einführung ändert
- Erneuerungen ohne HandgriffDie 80 % der Zertifikate, die sich per ACME erneuern können, tun es — ohne dass jemand alarmiert wird.
- Mediane Vorlaufzeit der Ablaufwarnung: 30 TageKeine „Das Zertifikat ist abgelaufen“-Nachrichten mehr um 02:00 Uhr.
- CT-Log-Abdeckung für jede eigene DomainEin täglicher Abgleich. Unbekannte Ausstellung löst eine Untersuchung aus.
- NIS2-Auditnachweise auf AbrufErstellen Sie den PDF-Bericht jederzeit selbst.
- Eine Abfrage, eine ZeitleisteGraylog beantwortet „Was ist mit diesem Zertifikat passiert?“ in Sekunden, nicht Stunden.
- Runbooks, die aktuell bleibenLLM-gestützte Aktualisierungen nach jedem Vorfall oder jeder Änderung.
Brauchen Sie eine NIS2-Bereitschaftsbewertung?
Kostenloses 60-minütiges Erstgespräch. Wir gleichen Ihr aktuelles Zertifikatsinventar, Ihre Observability und Audit-Lage mit NIS2 Artikel 21 ab und sagen Ihnen, was zuerst zu beheben ist.