Sie kann Logs, Ereignisse, Metriken, Traces, Flows, Paketdaten, Konfigurationszustände und Änderungen umfassen. Telemetrie liefert Verteidigern Beobachtungen, aus denen sie Aktivität untersuchen, Erkennungen bauen und bewerten können, ob Kontrollen wirken.
Sammeln allein reicht nicht. Nützliche Telemetrie braucht vertrauenswürdige Zeitstempel, Quellen- und Identitätskontext, konsistente Schemata, angemessene Aufbewahrung, kontrollierten Zugriff und einen verstandenen Pfad von der Erzeugung zur Analyse. Eigentümer sollten für definierte Sicherheitszwecke sammeln und Sichtbarkeit gegen Datenschutz, Speicherkosten und das Risiko eines weiteren sensiblen Datenbestands abwägen.
Wichtigste Punkte
QuellendesignZuerst die Fragen und Erkennungen bestimmen, die eine Quelle unterstützen muss, bevor über zu sammelnde Ereignisse und Felder entschieden wird.
QualitätskontrollenVollständigkeit, Latenz, Parsing, Zeitsynchronisation, Duplikate, Schemaänderungen und Sammlungsausfälle überwachen.
GovernanceVerhältnismäßige Regeln für Zugriff, Aufbewahrung, Minimierung, Integrität und Löschung festlegen — besonders wo Ereignisse personenbezogene oder vertrauliche Daten enthalten.
Wichtige EinschränkungTelemetrie ist Beweis, nicht Wahrheit. Sie kann unvollständig, mehrdeutig, manipuliert oder ihres Kontexts beraubt sein; folgenreiche Schlussfolgerungen sollten daher bestätigt werden.