KI-gestützter IT-Betrieb

Auditbereit von Haus aus

Graylog als einzige Observability-Senke. Automatisierte Zertifikatserneuerung über ACME und EJBCA REST. NIS2-Bereitschafts-PDFs auf Abruf. KI-gestützte Triage von Audit-Ereignissen. Wir verwandeln den Zertifikatslebenszyklus von einer Feuerwehrübung in einen geplanten Hintergrundjob.

Das Problem

Die meisten Zertifikatsausfälle sind Stunden vorher erkennbar

Die Signale sind immer da: ein CT-Log-Eintrag, der zu keiner bekannten Ausstellung passt, eine steigende OCSP-Antwortzeit, ein still fehlgeschlagener Erneuerungsjob, eine CRL, die sich nicht aktualisiert hat. Das Problem ist nicht die Sichtbarkeit — sondern dass niemand das richtige Zeitfenster beobachtet.

Symptome, die wir in Kaltengagements sehen

  • Überraschungen beim Zertifikatsablauf„Niemand hat mir gesagt, dass api.example.com dieses Wochenende abläuft.“
  • Mysteriöse CT-EinträgeEin Wildcard-Zertifikat taucht im CT-Log auf und niemand kann sagen, wer es ausgestellt hat.
  • Veraltete CRLsDie CRL ist seit einer Woche unverändert — der Publisher hat klammheimlich aufgehört zu arbeiten.
  • NIS2-PanikAudit-Frist in sechs Wochen, kein Inventar, keine Nachweiskette.

Was wir einrichten

  • Aktive ÜberwachungExternes Cert Monitor SaaS für den Perimeter, interne Probes für private Dienste.
  • ErneuerungsautomatisierungACME für die einfachen 80 %, REST-Automatisierung für Service-Account-mTLS, Eskalationspfade für den Rest.
  • CT-Log-AbgleichEin täglicher Abgleich mit einem bekannten, korrekten Zertifikatsinventar. Unbekannte Ausstellung löst eine Warnung aus.
  • NIS2-NachweispaketEin vierteljährliches PDF mit Inventar, Kontrollzuordnung und Vorfallsprotokoll — bereit für den Auditor.
Der Stack

Eine Senke. Viele Quellen.

Eine einfache Architekturregel: Jedes Ereignis Ihres Betriebs landet in Graylog, in strukturierter Form, mit konsistenten Labels. Sobald das gilt, sind Abfragen günstig und Dashboards schreiben sich von selbst.

📊

Graylog-GELF-Senke

Graylog OpenGELF UDP/TCPstreams

Jede Komponente sendet strukturiertes GELF. Streams routen nach Label, Pipelines extrahieren kanonische Felder, Dashboards werden je Zielgruppe gebaut: Ops, Security, Compliance.

🔄

Erneuerungsautomatisierung

ACMEEJBCA RESTSalt

ACME für die Web-Schicht, REST für Service-mTLS, Salt verteilt das erneuerte Bundle. Fehler senden GELF-Warnungen; Erfolg bleibt still.

📡

CT-Log-Monitor

crt.shCT pollingdiff alerts

Fragt die CT-Logs Ihrer Domains ab und gleicht sie mit einem bekannten Inventar ab. Unbekannte Ausstellung ist der Frühwarnindikator für kompromittierte Anmeldedaten oder Schatten-IT.

📋

NIS2-Nachweise

NIS2 Art. 21control mappingPDF report

Ein vierteljährliches PDF: Zertifikatsinventar, Kontrollzuordnung, Vorfallsprotokoll, Attestierungen der Schlüsselzeremonie. Bereit zur Übergabe an den Auditor.

🤖

KI-gestützte Triage

Claude APIstructured outputrunbook gen

LLM-gestützt: Audit-Feeds zusammenfassen, Vorfalls-Zeitleisten aus dem GELF-Stream entwerfen, erste Runbook-Aktualisierungen aus Change-Tickets generieren.

📈

Dashboards & SLOs

Graylog dashboardsPKI Ops Dashboard

Ops-Dashboard: Gesamtzahl Zertifikate, ablaufend, kritisch, CRL-Frische. Security-Dashboard: fehlgeschlagene Handshakes, unbekannte CT-Einträge, Sperrereignisse.

Ergebnisse

Was sich nach der Einführung ändert

  • Erneuerungen ohne HandgriffDie 80 % der Zertifikate, die sich per ACME erneuern können, tun es — ohne dass jemand alarmiert wird.
  • Mediane Vorlaufzeit der Ablaufwarnung: 30 TageKeine „Das Zertifikat ist abgelaufen“-Nachrichten mehr um 02:00 Uhr.
  • CT-Log-Abdeckung für jede eigene DomainEin täglicher Abgleich. Unbekannte Ausstellung löst eine Untersuchung aus.
  • NIS2-Auditnachweise auf AbrufErstellen Sie den PDF-Bericht jederzeit selbst.
  • Eine Abfrage, eine ZeitleisteGraylog beantwortet „Was ist mit diesem Zertifikat passiert?“ in Sekunden, nicht Stunden.
  • Runbooks, die aktuell bleibenLLM-gestützte Aktualisierungen nach jedem Vorfall oder jeder Änderung.

Brauchen Sie eine NIS2-Bereitschaftsbewertung?

Kostenloses 60-minütiges Erstgespräch. Wir gleichen Ihr aktuelles Zertifikatsinventar, Ihre Observability und Audit-Lage mit NIS2 Artikel 21 ab und sagen Ihnen, was zuerst zu beheben ist.