{"id":77753,"date":"2026-07-02T08:37:57","date_gmt":"2026-07-02T16:37:57","guid":{"rendered":"https:\/\/www.sumologic.com\/blog\/die-protokolle-die-sie-zur-untersuchung-eines-phishing-vorfalls-benoetigen"},"modified":"2026-07-31T15:08:14","modified_gmt":"2026-07-31T23:08:14","slug":"ai-phishing-logs-you-need","status":"publish","type":"blog","link":"https:\/\/www.sumologic.com\/de\/blog\/ai-phishing-logs-you-need","title":{"rendered":"Die Protokolle, die Sie zur Untersuchung eines Phishing-Vorfalls ben\u00f6tigen"},"content":{"rendered":"\n<section class=\"e-stn e-stn-0d652506f82b000a392973813b918ee25d5b4211 e-stn--glossary-inner-content e-stn--table-of-content\"><div class=\"container\">\n<div class=\"wp-block-b3rg-row e-row row\">\n<div class=\"wp-block-b3rg-column e-col e-col-1f7b3997080fc292474d26ff00c905d99d3520fa e-col--content-wrapper  col-sm-12 col-lg-12 col-xl-12\">\n<div class=\"e-div e-div-a1b32f66e1749758df41d5aea14f647cd10e362c e-div--card-btn-link\"><div class=\"e-img \">\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"900\" height=\"200\" src=\"https:\/\/www.sumologic.com\/wp-content\/uploads\/logs-phishing-header.png\" alt=\"\" class=\"wp-image-75869\" title=\"\" srcset=\"https:\/\/www.sumologic.com\/wp-content\/uploads\/logs-phishing-header.png 900w, https:\/\/www.sumologic.com\/wp-content\/uploads\/logs-phishing-header-300x67.png 300w, https:\/\/www.sumologic.com\/wp-content\/uploads\/logs-phishing-header-768x171.png 768w, https:\/\/www.sumologic.com\/wp-content\/uploads\/logs-phishing-header-575x128.png 575w\" sizes=\"auto, (max-width: 900px) 100vw, 900px\" \/><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Fr\u00fcher war Phishing der einfache Alarm. Schlechte Grammatik. Ein Link zu \u201eAmazon.com\u201c. Eine um ein Zeichen falsche Absenderadresse. Analysten machten Witze dar\u00fcber. Man hatte fast Mitleid mit dem Angreifer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Diese \u00c4ra ist vorbei. KI hat dem ein Ende gesetzt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die heutige Phishing-E-Mail ist grammatikalisch einwandfrei, personalisiert mit Daten, die von LinkedIn abgezweigt wurden, wird so getimt, dass sie genau nach dem F\u00e4lligkeitsdatum einer echten Rechnung eintrifft, und manchmal folgt ihr eine geklonte Stimme in einem \u201eR\u00fcckruf zur Verifizierung\u201c. Die Warnsignale, die wir einer ganzen Generation von Mitarbeitern beigebracht haben zu erkennen \u2013 wie Tippfehler, allgemeine Begr\u00fc\u00dfungen und ungew\u00f6hnliche Formatierungen \u2013 sind verschwunden, weil der Angreifer dieselben Sprachmodelle verwendet wie Sie.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"prevention-was-never-going-to-win-this-one\">Pr\u00e4vention konnte hier niemals gewinnen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Security-Awareness-Schulungen sind nach wie vor wichtig. E-Mail-Filterung ist nach wie vor wichtig. Aber seien wir ehrlich, was die Zahlen angeht: Angreifer brauchen nur einen Klick, und KI hat diesen Klick deutlich wahrscheinlicher gemacht. Der alte Plan, Phishing-Angriffe zu 100 % am Gateway zu stoppen, war nie realistisch und wird mit jedem Quartal unrealistischer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Anstatt zu fragen: \u201eWie k\u00f6nnen wir jede Phishing-E-Mail stoppen?\u201c Wir m\u00fcssen herausfinden, wie schnell wir ermitteln k\u00f6nnen, was genau passiert ist, wenn jemand klickt. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das ist ein Problem der Untersuchung, kein Problem der Pr\u00e4vention, und es steht und f\u00e4llt damit, ob die richtigen Protokolle vor dem Auftreten des Vorfalls am richtigen Ort vorhanden sind.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"the-logs-that-actually-matter\">Die Protokolle, die wirklich z\u00e4hlen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Nicht alle dieser Punkte treffen auf jede Umgebung zu, aber wenn mehr als einer fehlt, basieren Ihre Phishing-Untersuchungen auf Vermutungen.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>E-Mail-Gateway- und Mail-Flow-Protokolle.<\/strong> Header, SPF\/DKIM\/DMARC-Ergebnisse, Ergebnisse von Attachment- und URL-Rewrite-Pr\u00fcfungen sowie Zustellungsstatus. Hier wird \u00fcberpr\u00fcft, was der Benutzer tats\u00e4chlich erhalten hat, nicht das, was der Screenshot der Sicherheitsschulung suggeriert. Integrationen von Tools wie Abnormal Security, Proofpoint und Gmail-Trace-Protokollen speisen diese Daten alle.<\/li>\n\n\n\n<li><strong>Identit\u00e4ts- und Authentifizierungsprotokolle.<\/strong> Genehmigte oder abgelehnte MFA-Aufforderungen, Anmeldungen mit neuen Ger\u00e4ten sowie Entscheidungen zu \u201eunm\u00f6glichen Reisen\u201c und bedingtem Zugriff. Falls es sich bei der Phishing-Kampagne um Credential Harvesting handelte, erfahren Sie hier, ob sie erfolgreich war.<\/li>\n\n\n\n<li><strong>EDR- und Prozessausf\u00fchrungsprotokolle.<\/strong> Diese zeigen, was nach dem Klick ausgef\u00fchrt wurde. Achten Sie auf Makroausf\u00fchrung, erzeugte Kindprozesse und jegliche Versuche, eine Domain zu erreichen, die vor einer Woche noch nicht existierte.<\/li>\n\n\n\n<li><strong>DNS- und Proxy-Protokolle.<\/strong> Konnte der Rechner des Benutzers die sch\u00e4dliche Domain tats\u00e4chlich aufl\u00f6sen oder eine Verbindung zu ihr herstellen, oder wurde der Klick vorgelagert abgefangen? Neu registrierte Domains geh\u00f6ren nach wie vor zu den besten Signalen, die Sie haben.<\/li>\n\n\n\n<li><strong>SaaS- und Mailbox-Audit-Protokolle.<\/strong> OAuth-Zustimmungserteilungen und \u00c4nderungen der Postfachregeln sind der stille Teil der Kompromittierung von gesch\u00e4ftlichen E-Mails. Ein Angreifer, der erst einmal eingedrungen ist, ben\u00f6tigt keine Schadsoftware. Er braucht einfach nur eine Weiterleitungsregel, die niemand beobachtet.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Jeder dieser Punkte gibt Ihnen einzeln ein Fragment wieder. Ein E-Mail-Flussprotokoll zeigt an, dass eine Phishing-E-Mail zugestellt wurde. Ein Identit\u00e4tsprotokoll zeigt Ihnen an, dass sich drei Minuten sp\u00e4ter jemand von einem neuen Standort aus eingeloggt hat. Keiner von beiden erz\u00e4hlt Ihnen die Geschichte. Zusammen tun sie es.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"five-tabs-is-not-an-investigation\">F\u00fcnf Tabs sind keine Untersuchung<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Das ist der Teil, den niemand zugeben will: Die meisten Phishing-Untersuchungen verlaufen nicht langsam, weil die Protokolle nicht existieren. Die Bearbeitung ist langsam, weil die Protokolle auf f\u00fcnf verschiedene Konsolen verteilt sind und Ihr Analyst sie unter Zeitdruck manuell zusammenf\u00fcgt, w\u00e4hrend der CISO ein Update anfordert.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das ist der eigentliche Flaschenhals. Nicht Sichtbarkeit. Korrelationsgeschwindigkeit.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Genau daf\u00fcr wurde <a href=\"https:\/\/www.sumologic.com\/guides\/siem\">Cloud SIEM<\/a> entwickelt. Es fasst E-Mail-, Identit\u00e4ts-, EDR-, DNS- und SaaS-Auditdaten in einer einzigen Zeitleiste zusammen, anstatt sie auf f\u00fcnf Browser-Tabs zu verteilen. Wenn ein Insight ausgel\u00f6st wird, erkl\u00e4rt der <a href=\"https:\/\/www.sumologic.com\/de\/blog\/dojo-ai-summary-agent\">Summary Agent<\/a> in einfacher Sprache, was ihn ausgel\u00f6st hat, anstatt einer Wand aus Rohdatenfeldern. Von dort aus kann der <a href=\"https:\/\/www.sumologic.com\/blog\/soc-analyst-agent-for-soc-team\">SOC Analyst Agent<\/a> selbstst\u00e4ndig Untersuchungen durchf\u00fchren, die Ergebnisse mit Bedrohungsdaten korrelieren, sie <a href=\"https:\/\/www.sumologic.com\/glossary\/mitre-attack\">MITRE ATT&amp;CK<\/a> zuordnen und Ihrem Analysten ein Schweregradurteil mit der bereits gesammelten Beweiskette liefern, nicht eine Blackbox mit der Aussage \u201eHoher Schweregrad, vertrauen Sie mir.\u201c<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn die automatische \u00dcberpr\u00fcfung nicht ausreicht und Ihr Analyst eine konkrete Frage stellen muss, wie zum Beispiel \u201eWurden f\u00fcr dieses Postfach in den letzten 30 Tagen Weiterleitungsregeln hinzugef\u00fcgt?\u201c, dann kommt der neue Mobot zum Einsatz. Sie k\u00f6nnen ihm eine mehrstufige Frage stellen, und es ermittelt, welche Datenquellen abgerufen werden sollen, welcher Zeitraum sinnvoll ist und wertet die Ergebnisse aus, anstatt dass Ihr Analyst manuell zwischen f\u00fcnf Abfragen wechseln muss.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"final-word\">Letztes Wort<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Phishing ist nicht schwieriger zu stoppen geworden, weil die Angreifer schlauer geworden sind. Es wurde schwieriger, sie zu stoppen, weil sie Zugang zu denselben Werkzeugen erhielten wie Sie, und jetzt sind sie einfach schneller als Ihr alter Prozess. Mit Filtern kann man einen LLM nicht \u00fcbertreffen. Man kann ihn bei der Untersuchung zwar \u00fcbertreffen, aber nur, wenn die Protokolle bereits vor dem ersten Klick korreliert sind.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Neugierig, wie schnell Ihr Team die Frage \u201eWas geschah nach dem Klick?\u201c tats\u00e4chlich beantworten k\u00f6nnte? <a href=\"https:\/\/www.sumologic.com\/de\/request-demo\">Fordern Sie eine Demo von Sumo Logic Cloud SIEM an.<\/a><\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div><\/section>\n","protected":false},"excerpt":{"rendered":"","protected":false},"author":331,"featured_media":75877,"template":"","meta":{"_acf_changed":false,"show_custom_date":false,"custom_date":"","featured":false,"featured_image":0,"learn_more_label":"","image_alt_text":"","learn_more_type":"","show_popup":false,"learn_more_link_file":0,"event_date":false,"event_start_date":"","event_end_date":"","place_holder_image_url":"","post_reading_time":"3","notification_enabled":false,"notification_text":"","notification_logo":"","notification_expiration_time":0,"is_enable_transparent_header":false,"selected_taxonomy_terms":{"blog-category":[255,257,355],"blog-tag":[],"translation_priority":[221]},"selected_primary_terms":[],"learn_more_link":[],"featured_page_list":[],"notification_enabled_post_list":[],"_gspb_post_css":"","_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"77678,77705,77686","_relevanssi_noindex_reason":"","inline_featured_image":false,"footnotes":""},"blog-category":[255,257,355],"blog-tag":[],"class_list":["post-77753","blog","type-blog","status-publish","has-post-thumbnail","hentry","blog-category-cloud-siem","blog-category-secops-security","blog-category-ai"],"acf":[],"_links":{"self":[{"href":"https:\/\/www.sumologic.com\/de\/wp-json\/wp\/v2\/blog\/77753","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.sumologic.com\/de\/wp-json\/wp\/v2\/blog"}],"about":[{"href":"https:\/\/www.sumologic.com\/de\/wp-json\/wp\/v2\/types\/blog"}],"author":[{"embeddable":true,"href":"https:\/\/www.sumologic.com\/de\/wp-json\/wp\/v2\/users\/331"}],"version-history":[{"count":2,"href":"https:\/\/www.sumologic.com\/de\/wp-json\/wp\/v2\/blog\/77753\/revisions"}],"predecessor-version":[{"id":77786,"href":"https:\/\/www.sumologic.com\/de\/wp-json\/wp\/v2\/blog\/77753\/revisions\/77786"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.sumologic.com\/de\/wp-json\/wp\/v2\/media\/75877"}],"wp:attachment":[{"href":"https:\/\/www.sumologic.com\/de\/wp-json\/wp\/v2\/media?parent=77753"}],"wp:term":[{"taxonomy":"blog-category","embeddable":true,"href":"https:\/\/www.sumologic.com\/de\/wp-json\/wp\/v2\/blog-category?post=77753"},{"taxonomy":"blog-tag","embeddable":true,"href":"https:\/\/www.sumologic.com\/de\/wp-json\/wp\/v2\/blog-tag?post=77753"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}