Cover Image for Neu: SIEM-Export für MailGuard: Security-Events an Splunk, Sentinel, QRadar und Elastic

Neu: SIEM-Export für MailGuard: Security-Events an Splunk, Sentinel, QRadar und Elastic

Conbool MailGuard bietet jetzt einen nativen SIEM-Export: Phishing-, Malware-, DLP- und Mailflow-Events per REST-Pull-API oder Webhook an jedes gängige SIEM.

3 minProdukt-News

Neu: SIEM-Export für MailGuard: Security-Events an Splunk, Sentinel, QRadar und Elastic

E-Mail ist der häufigste Angriffsweg. MailGuard erkennt Phishing, CEO-Fraud, Malware und Datenabflüsse am Gateway, bevor sie ein Postfach erreichen. Bisher blieben diese Verdicts im Gateway. Ab sofort fließen sie direkt in Ihr SIEM, und damit in die zentrale Korrelation Ihres Security-Operations-Teams.

Was der SIEM-Export liefert

Der Export umfasst die vollständige Event-Palette von MailGuard:

  • Mailflow: empfangen, zugestellt, verzögert, abgewiesen
  • Threat-Detection: Phishing, BEC, Malware, Sandbox-Verdicts
  • DLP-Vorfälle und deren Aktionen
  • Quarantäne und Freigaben
  • Link-Klicks, erlaubt und blockiert

Jedes Event zeigt zudem, ob es geblockt oder im Audit-Modus nur beobachtet wurde. So unterscheidet Ihr SOC echte Blocks von reiner Erkennung. Wer zusätzlich SecureFiles oder SecureMail lizenziert hat, erhält auf Wunsch auch die Datei- und Portal-Ereignisse im selben Stream.

Jedes gängige SIEM, vier Formate

Der Export spricht die Sprache Ihres SIEM. Vier Industriestandards stehen nativ bereit, pro Zugang wählbar:

  • CEF für Splunk und ArcSight
  • LEEF für IBM QRadar
  • ECS für Elastic und Kibana
  • JSON generisch für eigene Collector

Angebunden wird über eine cursor-basierte Pull-API: Ihr SIEM oder ein Collector pollt einen authentifizierten HTTPS-Endpunkt und blättert lückenlos durch neue Events. Das ist firewall-freundlich und verliert auch bei Lastspitzen nichts. Wer Push bevorzugt, nutzt zusätzlich den HMAC-signierten Webhook mit Retry und Zeitstempel-Schutz.

DSGVO-Modus und EU-Hosting

Der Export ist für den europäischen Rechtsraum gebaut. Die Verarbeitung läuft in EU-Rechenzentren ohne US-Cloud-Zwischenlayer. Sensible Felder wie Betreff und Adressen lassen sich pro Mandant im Klartext übertragen, als sha256-Hash oder vollständig entfernen. Ein Recht-auf-Vergessen-Endpunkt entfernt Spuren gezielt. Für NIS2 und die Nachweispflicht nach Art. 30 DSGVO ist das der fehlende Baustein zwischen Gateway und Audit.

In jeder Lizenz enthalten

Anders als bei vielen Wettbewerbern ist der SIEM-Export kein kostenpflichtiges Enterprise-Add-on, sondern Teil von MailGuard. Aktivieren lässt er sich in wenigen Minuten: einen API-Zugang in den Einstellungen erstellen, den Endpunkt im SIEM hinterlegen, Format wählen, fertig.

So geht es weiter

Eine ausführliche Übersicht mit Architektur, Formaten und Anbindungsbeispielen für Splunk, Sentinel, QRadar und Elastic finden Sie auf der Lösungsseite:

SIEM-Export für das E-Mail-Security-Gateway →

Mehr zum Gateway selbst: MailGuard im Detail. Oder fordern Sie eine Demo an und sehen Sie Ihre eigenen Events im SIEM.

More articles

The latest posts from our blog.