LogTotal öffentliche Vorschau: Kostenlose, private Sicherheitsprotokollanalyse in weniger als einer Minute

LogTotal öffentliche Vorschau: Kostenlose, private Sicherheitsprotokollanalyse in weniger als einer Minute

SOC Prime Team
SOC Prime Team linkedin icon Folgen

Sicherheitsteams haben keinen Mangel an Daten – sie haben eine Datenflut. Ein einzelner Vorfall kann Hunderttausende, manchmal Millionen von Protokollereignissen auslösen, und diese unter Zeitdruck zu verstehen, ist genau die Art von Arbeit, die Menschen und Werkzeuge gleichermaßen überfordert. SOC Prime hat LogTotal entwickelt, um diesen Druck zu verringern, ohne von den Teams zu verlangen, den Rohbeweis zu übergeben, um dies zu tun.

Das Problem: Jede „Senden Sie uns die Protokolle“-Anfrage ist eine Datenschutzentscheidung

Endpoint-Ereignisse, Identitätsprotokolle, Cloud-Audit-Trails, Syslog, Windows-Ereignisprotokolle, JSON von Anwendungen – das ist das Rohmaterial für Erkennung, Jagd und Reaktion. Wenn etwas schief geht, ist die erste Anfrage fast immer dieselbe: Senden Sie die Protokolle.

Diese Anfrage blieb früher in einer geschlossenen Umgebung. Jetzt ist sie es selten. Protokolle werden an Anbietertickets angehängt, in Kollaborationswerkzeuge eingefügt, in SaaS-Analysatoren hochgeladen, in KI-Chatfenster eingefügt, in geteilten Arbeitsbereichen kopiert. Jeder Sprung erweitert den Kreis der Personen, Systeme und Rechtsordnungen, die die ursprünglichen Werte sehen können.

Das Risiko wird leicht übersehen, weil Protokolle betriebsbedingt und nicht vertraulich erscheinen. In der Praxis kann ein Authentifizierungsereignis einen Benutzernamen, eine Quell-IP, einen Workstation-Namen, einen Sitzungscookie und ein Inhaber-Token in einem Autorisierungsheader enthalten. Ein Zahlungsprotokoll kann eine nummerförmige PAN enthalten. Ein Windows-Dateipfad kann einen Home-Directory-Benutzernamen verraten. Ein Feld mit der Bezeichnung UserName oder x-api-key enthält oft den Wert im Klartext, selbst wenn der Rest der Zeile harmlos aussieht. Unter der DSGVO und ähnlichen Regimen zählt das meiste davon als personenbezogene Daten – und ein durchgesickertes Token oder Schlüssel ist kein historisches Verzeichnis, sondern ein aktiver Zugriffspfad. operational rather than confidential. In practice, one authentication event can carry a username, a source IP, a workstation name, a session cookie, and a bearer token in an Authorization header. A payment-adjacent log can contain a PAN-shaped number. A Windows file path can leak a home-directory username. A field labeled UserName or x-api-key often holds the value in plain text, even when the rest of the line looks harmless. Under GDPR and similar regimes, most of that counts as personal data — and a leaked token or key isn’t a historical record, it’s a live access path.

Das Teilen der Protokolle zu verweigern verlangsamt die Untersuchung. Sie roh zu teilen birgt das Risiko, Richtlinien, Verträge oder Vorschriften zu verletzen. Manuelles Schwärzen ist nicht skalierbar, nicht konsistent zwischen Analysten und entfernt oft genau die Identifikatoren, die eine Untersuchung benötigt, um Ereignisse zu korrelieren.

Dies ist nicht hypothetisch. SOC Prime entwickelte LogTotal teilweise als Reaktion auf den Sicherheitsvorfall von HuggingFace im Juli 2026, bei dem der Versuch des Teams, etwa 17.000 Ereignisse an AI-Modellspitzen zu senden, durch Barrieren blockiert wurde – was zu einem Rückgriff auf ein lokales GLM-Modell mit GPU- und VRAM-Anforderungen zwang, die die meisten Organisationen einfach nicht haben. LogTotal ist darauf ausgelegt, dieselbe Aufgabe zu bewältigen – mit bis zu 1.700.000 Ereignissen – ohne dass jemand Zugriff auf Modellspitzen oder einen privaten GPU-Cluster benötigt.

Warum einfaches Schwärzen nicht ausreichend ist

Die meisten Schwärzungsansätze scheitern in einer von zwei Richtungen.

Statisches Maskieren – jedes IP in den gleichen Platzhalter zu verwandeln, jeden Benutzer in USER – zerstört das, was eine Untersuchung ermöglicht: Korrelation. Wenn zehn fehlgeschlagene Anmeldungen auf ein identisches Token reduziert werden, können Sie nicht mehr zwischen einem einzigen kompromittierten Konto und einem Credentialspraying-Angriff unterscheiden, der zehn verschiedene Personen betrifft.

Einfaches Suchen und Ersetzen scheitert auf der anderen Seite. Es übersieht Werte in ungewöhnlichen Kodierungen oder verschachtelten JSON, und es schwärzt Dinge über, die nur sensibel aussehen – versionsnummern, die wie IPs geformt sind, UUIDs, die als Nachrichten-IDs verwendet werden, bekannte unsensible Hostnamen. Ungekennzeichneter Hashing löst es auch nicht: Ein roher Hash eines allgemeinen Werts kann durch Wörterbuchraten rückentwickelt werden und identische, ungesalzene Hashs können über verschiedene Organisationen hinweg zufällig nicht zusammenhängende Vorfälle verknüpfen.

LogTotal wurde entwickelt, um beide Fehlerquellen zu vermeiden.

Wie es tatsächlich funktioniert

  1. Die Bereinigung erfolgt lokal, in Ihrem Browser, bevor etwas irgendwohin gesendet wird. Sie können das bereinigte Protokoll jederzeit herunterladen – Sie haben immer eine saubere Kopie von genau dem, was analysiert wurde.
  2. Ihre Dateien verlassen nie unsanitär Ihre Kontrolle, und nichts wird gespeichert. LogTotal behält Ihre Protokolle nach der Analyse nicht und SOC Prime hat auch keinen Bedarf – die Plattform trainiert nicht mit Ihren Daten.
  3. Laden Sie in Ihrem nativen Format hoch. LogTotal erkennt EVTX, CEF, JSON/NDJSON und Syslog automatisch – keine manuelle Konvertierung.
  4. Ihre bereinigten Ereignisse werden in großem Umfang korreliert. LogTotal wertet sie gegen etwa 1.000.000 Erkennungsregeln und einen Datensatz von 13.000 Labels aus und wendet dann Higher Order Sigma Rules und agentische AI-Korrelation an, um verwandte Ereignisse zu einem kohärenten Bild zu verbinden – bis zu 1,7 Millionen Ereignisse in weniger als einer Minute.
  5. Sie erhalten eine Untersuchung, keinen Dump. Ergebnisse werden auf der LogTotal-Website als Ergebnisse strukturiert, nicht als Wand aus rohen Treffern.

Log-Bereinigung ist jedoch nur die erste Phase von LogTotal, sobald es aus der Vorschau heraus ist. Kommt demnächst ist etwas noch leistungsfähigeres: bereinigte Logs, die anhand von zehntausenden Verhaltensregeln überprüft werden, wobei die Übereinstimmungen um Higher Order Sigma-Regeln für aktive Bedrohungen korreliert sind.

Wo Teams dies nutzen können

  • Vorfallsreaktion mit externen Beibehaltungen. Bereinigen Sie ein Protokollpaket mit einem Schlüssel, den Sie behalten. Der Beibehaltungsdienst kann weiterhin Hosts, Benutzer und Adressen clustern — und Sie können Tokens intern zurückübersetzen, wenn eine bestimmte Identität in einem privilegierten Briefing genannt werden muss.
  • Anbietersupport und TAC-Fälle. „Die Protokolldatei, die den Fehler zeigt“ ist bekannt dafür, Umgebungsdetails zu enthalten, die nicht mit dem Ticket zusammenhängen. Wenn Sie vor dem Anhängen reinigen, wird versehentliche Offenlegung verhindert, ohne die Datei in Rauschen zu verwandeln.
  • Erkennungstechnologie und Regeltests. Beispielprotokolle sind, wie Erkennungen geschrieben und validiert werden — und wie Produktionsidentitäten in Git-Geschichten, CI-Artefakten und Demo-Umgebungen durchsickern. Einmalige Bereinigung von Fixierungen mit einem intern geteilten Schlüssel hält Beispiele korrelierbar, während Geheimnisse entfernt werden.
  • Vor-SIEM- oder Pre-Lake-Sharing. Nicht jede Pipeline benötigt einen kommerziellen Prozessor, um eine Batch-Datei zu bereinigen. Für Exporte, einmalige Jagden und abteilungsübergreifende Übergaben ist ein lokaler Reiniger die Kontrolle, die Menschen tatsächlich nutzen werden.
  • DSGVO- und Datenschutzüberprüfungen. Pseudonymisierung ist keine pauschale Ausnahme, aber das Ersetzen von Identifikatoren durch gekennzeichnete Tokens, bevor eine Datei die Organisation verlässt, ist eine konkrete technische Maßnahme – eine, auf die Sie hinweisen und beschreiben können: was wurde entfernt, was beibehalten, wie Tokens erzeugt wurden, wer den Schlüssel hält.
  • KI-unterstützte Analyse ohne die Offenlegung roher Telemetrie. Ob das Ziel LogTotal, ein internes Modell oder eine eingeschränkte Anbieterumgebung ist, die Frage ist die gleiche: braucht das Modell das tatsächliche Passwort oder muss es wissen, dass ein Geheimnis vorhanden war und derselbe Benutzer drei Hosts berührt hat?

Probieren Sie LogTotal aus

Die SOC Prime Plattform existiert, um Sicherheitsteams dabei zu helfen, Bedrohungen schneller vorherzusagen, zu erkennen, zu validieren und darauf zu reagieren. Diese Mission erforderte nie das Sammeln von Kundengeheimnissen. LogTotal erweitert dies auf private Ereignisanalyse im Community-Maßstab. 

Sicherheitsteams sollten nicht zwischen einer gründlichen Untersuchung und einer vertretbaren Datengeschichtsgeschichte wählen müssen. Zuerst bereinigen. Auf Tokens korrelieren. Den Schlüssel behalten. Analysieren Sie die Beweise, die bleiben.

Entdecken Sie LogTotal bei https://logtotal.com

Schließen Sie sich der SOC Prime Plattform an, um die Sichtbarkeit der für Ihr Unternehmen relevantesten Bedrohungen zu verbessern. Um Ihnen den Einstieg zu erleichtern und einen sofortigen Mehrwert zu schaffen, buchen Sie jetzt ein Treffen mit SOC Prime Experten.

Treten Sie der Detection as Code-Plattform von SOC Prime bei um die Sichtbarkeit der für Ihr Unternehmen relevantesten Bedrohungen zu verbessern. Um Ihnen den Einstieg zu erleichtern und unmittelbaren Mehrwert zu erzielen, buchen Sie jetzt ein Treffen mit den Experten von SOC Prime.