Log-Visualisierung in SecureVisio: Zusammenhänge im Graphen erkennen
03.09.2026
Zweck der Log-Visualisierung
Die Log-Visualisierung in SecureVisio stellt eine graphbasierte Ansicht der indizierten Werte bereit, die zu einem ausgewählten Asset, Benutzer, einer Adresse, einem Prozess oder einem anderen geparsten Feld gehören. Ziel ist es, Operatoren dabei zu unterstützen, Zusammenhänge in Sicherheitsdaten zu erfassen, ohne sofort Abfragen schreiben oder Rohlogs aufwendig manuell durchsehen zu müssen.
Besonders nützlich ist die Visualisierung beim Threat Hunting und bei der Incident-Untersuchung. Sie erlaubt dem Operator, von einem bekannten Objekt auszugehen – etwa einem Asset aus einem Incident oder einem im Log-Viewer ausgewählten Host – und den Graphen anschließend um verwandte Werte aus den indizierten Logs zu erweitern.
- Die Visualisierung ist unter anderem aus folgenden Funktionen heraus verfügbar:
- Angriffsvektor-Analyse zu einem Incident

Ansicht des Incident-Angriffsvektors mit dem Pfad zwischen den Assets.
- XDR- oder EBA-Ansichten – Symbole für ausgehenden oder eingehenden Traffic

Example view from XDR/EBA where visualization can be started from a selected asset.
- Log- und Event-Browser – die Visualisierung lässt sich über das Kontextmenü im Log- oder Event-Browser öffnen. Nachdem der Operator die Visualisierungsoption gewählt hat, verwendet SecureVisio den ausgewählten Host bzw. Wert als Ausgangspunkt für die weitere Analyse.
- Das Informationspanel auf der rechten Seite zeigt Kontextinformationen zum ausgewählten Asset aus der Logical Map / CMDB, darunter Parameter wie Profil, Standort, Sicherheitszone, IP-Adresse, Wichtigkeit und weitere Asset-Attribute, sofern verfügbar.

Visualisierungsoption im Kontextmenü des Event-/Log-Viewers.

Erste Visualisierungsansicht mit dem im Seitenpanel dargestellten Asset-Kontext.
Über die obere Symbolleiste legt der Operator den Analyseumfang fest, etwa den Zeitraum und die Anzahl der zurückzugebenden Werte. Diese Einstellungen bestimmen, wie viele indizierte Daten für den Aufbau bzw. die Erweiterung des Graphen herangezogen werden.
Arbeiten mit dem Kontextmenü
Nach dem Start einer Visualisierung kann der Operator mit der rechten Maustaste auf ein Graph-Element klicken, um das Kontextmenü zu öffnen. Das Menü bietet Aktionen für die quellseitige Analyse, die zielseitige Analyse, die vollständige Analyse, vordefinierte Suchen, die Rückkehr zu den passenden Frames sowie das Zurücksetzen der Visualisierung.
| Menüoption | Verhalten |
| Source | Führt einen Drill-down für quellbezogene Schemafelder aus, etwa Quellland, Domain, Name, Prozessname, E-Mail-Adresse oder Benutzername. |
| Destination | Führt den entsprechenden Drill-down für zielbezogene Schemafelder aus. |
| Analyze | Durchsucht die verfügbaren indizierten Felder und markiert die Felder, in denen Werte gefunden wurden. |
| Show frames | Öffnet den Log-Browser mit einer Abfrage, die aus dem ausgewählten Element und dem im Graphen sichtbaren Pfad aufgebaut wird. |
| Search / Detection | Führt vordefinierte, graphenaufbauende Suchen aus, etwa zu Threats, Anomalien, Netzwerk-Traffic, Prozessen, Befehlen oder Registry-Analysen. |
| Reset | Setzt die aktuelle Visualisierung zurück und kehrt zum analysierten Asset zurück. |

Kontextmenü zur Wahl der Richtung und des für die Analyse verwendeten Feldes.
Vollständige Analyse und indizierte Werte
Die Option für die vollständige Analyse sammelt die verfügbaren indizierten Werte für den gewählten Zeitraum und Analysekontext. Die gefundenen Werte werden im Panel Values angezeigt. Gefundene Werte lassen sich über das Plus-Symbol zum Graphen hinzufügen oder direkt im Kontextmenü auswählen.
Auf diese Weise kann der Operator eine Karte der Zusammenhänge Schritt für Schritt aufbauen. Statt eine Abfrage manuell zu schreiben, wählt er ein gefundenes Feld oder einen gefundenen Wert aus und lässt die Visualisierung auf Basis der indizierten Log-Daten wachsen.

Panel Values nach der Analyse, mit gefundenen Werten zur Erweiterung des Graphen.
Felder mit mindestens einem gefundenen Wert stehen zur Auswahl. Bereits ausgewählte Werte oder Felder sind mit einem Häkchen markiert.

Gefundene Felder und Werte direkt im Kontextmenü.
Elemente lassen sich über das Löschsymbol entfernen, das beim Überfahren mit der Maus erscheint.

Möglichkeit zum Löschen eines Wertes.
Verhalten des Drill-downs
Der Drill-down ermittelt die eindeutigen Werte eines ausgewählten Feldes und stellt sie als Graph-Knoten dar. Jede weitere Auswahl erweitert den Kontext. Nachfolgende Ergebnisse werden dadurch nach dem bereits im Graphen sichtbaren Pfad gefiltert, was dem Operator hilft, die Untersuchung auf zusammenhängende Werte einzugrenzen statt auf unverbundene Log-Daten.
So kann der Operator beispielsweise von einem Asset ausgehen, Länder, Benutzer oder Domains ergänzen, die zum quellseitigen Traffic gehören, und die Analyse anschließend von einem der gefundenen Knoten aus fortsetzen. Der Graph wird damit zu einem interaktiven Untersuchungspfad, der aus indizierten Werten aufgebaut ist.

Auswahl weiterer Werte mit Bezug zum analysierten Asset.

Um Werte mit Bezug zum ausgewählten Asset erweiterter Graph.

Weiterer Drill-down ausgehend von einem bereits gefundenen Knoten.

Um einen weiteren ausgewählten Feldwert erweiterte Visualisierung.
Von der Visualisierung zurück zu den Logs
Erkennt ein Operator einen verdächtigen oder interessanten Wert, lässt sich über die Option Show frames der Log-Browser mit einer Abfrage öffnen, die auf dem ausgewählten Graph-Element und dem aktuellen Analysepfad basiert. So ist der Wechsel von der übergeordneten Graphenansicht zurück zu den tatsächlichen Logs möglich, die der Visualisierung zugrunde liegen.
Der Operator kann die Untersuchung anschließend mit Roh- oder geparsten Log-Daten fortsetzen, einzelne Frames prüfen oder die Ergebnisse als Grundlage für die weitere Incident-Bearbeitung nutzen.

Option Show frames für den Wechsel von der Graphenanalyse zurück zu den passenden Logs.
Das Ergebnis ist ein Wechsel in den Log-Browser mit einem entsprechend gesetzten Filter, der den im Graphen ausgewählten Wert anzeigt. Da das Ergebnis im gewohnten Log-Browser dargestellt wird, stehen dem Operator die üblichen Ansichten zur Verfügung, darunter die Tabellenansicht, die geparsten Felder, die Key-Value-Ansicht und die Rohlog-Ansicht.

Show frames auf Basis eines Graph-Wertes.
Vordefinierte Visualisierungen
Das Menü Detection kann ausgewählte Kategorien von Zusammenhängen automatisch zeichnen, ohne dass der Operator jeden Wert einzeln auswählen muss. Diese vordefinierten Suchen nutzen den gewählten Zeitraum und, wo zutreffend, eine Multi-Search über mehrere Collectoren, die vor dem Start der Visualisierung ausgewählt wurden.
| Option | Zweck |
| Threats | Sucht nach bedrohungsbezogenen Log-Kategorien und Blocking-Aktionen für das analysierte Asset. |
| Anomalies | Durchsucht die anomaliebezogenen Log-Daten für das analysierte Asset. |
| Network traffic | Visualisiert Traffic-Beziehungen für die Quell- oder Zielrichtung, gegebenenfalls einschließlich der zugehörigen IP-Adressen und Länder. |
| Processes | Baut Abhängigkeitspfade anhand des Kontexts von Aktion, Benutzer, Quellprozess und Zielprozess auf. |
| Commands | Baut Abhängigkeitspfade anhand des Kontexts von Aktion, Benutzer, Quellprozess und Befehl auf. |
| Registry | Baut registrybezogene Pfade anhand des Kontexts von Aktion, Benutzer und Registry auf. |

Vordefinierte Suchkategorien im Menü Search / Detection.
Nach Auswahl einer vordefinierten Option erzeugt SecureVisio einen Graphen, der die gewählte Kategorie von Zusammenhängen für das analysierte Asset darstellt. Der Operator kann das Threat Hunting aus dieser Ansicht heraus fortsetzen und bei Bedarf die zugehörigen Log-Frames zur Überprüfung öffnen.

Beispiel einer vordefinierten Visualisierung mit mehreren zusammenhängenden Werten und Pfaden.
Praktische Hinweise
- Ein Graph-Knoten kann untergeordnete Knoten gruppieren, wenn mehr als zehn Kindknoten vorhanden sind. Der gruppierte Knoten muss gegebenenfalls aufgeklappt werden, um alle Werte im Pfad zu sehen.
- Ein Klick auf den Wert eines Schemafeldes kann den Log-Browser mit einer Kontextabfrage öffnen. Werte, die aus der Logical Map stammen, etwa ein Zonenname, öffnen den Log-Browser möglicherweise nicht, da sie keine direkten Log-Werte sind.
- Der separate Tab für den Angriffsvektor kann mehr Kontext zeigen als die Übersichtsansicht des Incidents.
- Reset setzt den aktuellen Graphen zurück und führt die Visualisierung zum analysierten Asset zurück.
- Die Visualisierung sollte als Untersuchungshilfe verstanden werden. Sie hilft dabei, Zusammenhänge und verdächtige Werte zu erkennen, während die abschließende Überprüfung auf den passenden Frames und dem Incident-Kontext beruhen sollte.
Zusammenfassung
Die Log-Visualisierung in SecureVisio verbindet Incident-Kontext, Asset-Kontext und indizierte Log-Werte in einem einzigen graphbasierten Workflow. Ein Analyst kann von einem Incident, einem Host oder einem ausgewählten Log-Wert ausgehen, verwandte Peers und den Traffic prüfen, Benutzer, Domains, Prozesse oder andere geparste Felder ergänzen und anschließend zu den passenden Frames im Log-Browser zurückkehren.
Dieser Workflow unterstützt das Threat Hunting, indem er zeigt, wie Assets, Benutzer, Adressen, Regeln, Prozesse, Befehle und registrybezogene Events innerhalb des gewählten Zeitraums miteinander verbunden sind.



