EMIL - Embedded Machine Intelligence for linewise
Event Monitoring

Auffälligkeiten erkennen, bevor Stillstände entstehen

Relevante Ereignisse zentral sammeln, bewerten und gezielt an Workflows übergeben.

Der LOG Watcher sammelt relevante Ereignisse von Servern, Firewalls und anderen Systemen, erkennt ungewöhnliche Muster und übergibt verdächtige Vorfälle gezielt an automatisierte Workflows zur weiteren Analyse.

Leichtgewichtiger Ansatz

Leichtgewichtige Log-Weiterleitung statt komplexer Monitoring-Agenten auf jedem überwachten System.

Grundidee

Zentrale Auswertung

Die überwachten Geräte benötigen keine eigene Monitoring-Software. Bestehende Mechanismen wie rsyslog, Remote Syslog oder ein leichtgewichtiger Forwarder senden ihre Ereignisse an einen zentral erreichbaren LOG-Watcher-Dienst.

Dort werden Ereignisse normalisiert, bewertet und miteinander korreliert. Erst wenn tatsächlich etwas Ungewöhnliches erkannt wird, entsteht daraus ein Workflow-Event.

Linux / BSD

rsyslog, syslog-ng oder vergleichbare Forwarder

Windows

Windows Event Logs über Lightweight Forwarder

Firewalls

pfSense und Appliances über Remote Syslog

Netzwerkgeräte

Switches, Router, NAS und weitere Syslog-Quellen

Architektur

Vom Log zum Workflow

Die eigentliche Intelligenz befindet sich zentral. Die Endgeräte müssen lediglich ihre Logs übertragen.

Systeme Server, Firewall, Windows
Forwarder Syslog/Event Forwarding
LOG Watcher Analyse und Korrelation
Incident Relevantes Event
Workflow Analyse und Reaktion
Erkennung

Was kann erkannt werden?

Bekannte Fehler

ERROR-, CRITICAL- oder definierte Security-Meldungen können unmittelbar erkannt werden.

Ungewöhnliche Häufigkeit

Ein normalerweise seltenes Ereignis tritt plötzlich dutzende oder hunderte Male auf.

Neue Muster

Bislang unbekannte Log-Muster können als auffällige Ereignisse markiert werden.

Korrelation

Ereignisse verschiedener Server und Dienste können gemeinsam auf einen Vorfall hindeuten.

Beispiel

Analyse in mehreren Stufen

1

Empfangen

Logs treffen über standardisierte Schnittstellen wie Syslog oder HTTP ein.

2

Normalisieren

Unterschiedliche Log-Formate werden auf gemeinsame Eigenschaften wie Host, Quelle, Severity und Nachricht reduziert.

3

Auffälligkeiten erkennen

Regeln, Schwellwerte, Frequenzen und Baselines erkennen mögliche Störungen ohne kostspielige LLM-Abfragen.

4

Workflow auslösen

Ein relevantes Ereignis startet einen passenden Analyse-, Eskalations- oder Recovery-Workflow.

LLM-Unterstützung

LLM erst dann, wenn ein Ereignis relevant ist

Ein LLM muss nicht permanent sämtliche Logzeilen lesen. Stattdessen wird es erst dann hinzugezogen, wenn ein Ereignis bereits als relevant eingestuft wurde.

Hostfirewall-office
Eventunusual_connection_rate
Baseline12 / min
Current4.287 / min
Severityhigh

Das LLM kann anschließend Kontext bewerten, verwandte Ereignisse einbeziehen, eine mögliche Ursache formulieren und den geeigneten nächsten Workflow oder Agenten empfehlen.

Speicherung

Kein vollständiger zentraler Log-Server erforderlich

Der LOG Watcher muss nicht zwangsläufig sämtliche eingehenden Logs dauerhaft speichern. Für die Erkennung können zeitlich begrenzte Ringbuffer, Event-Fingerprints, Zähler und Baselines genügen. Dauerhaft gespeichert werden vor allem erkannte Incidents und der für ihre Analyse relevante Kontext.

Benefits bei diesem Ansatz

Vorteile

Geringer Aufwand auf den Endgeräten

Vorhandene Logging-Mechanismen können weiterverwendet werden.

Plattformunabhängig

Linux, BSD, Windows, Firewalls und Appliances können gemeinsam überwacht werden.

LLM nur bei Bedarf

Klassische Erkennung filtert vor, bevor komplexere Analysen gestartet werden.

Direkte Workflow-Integration

Erkannte Vorfälle können automatisch Folgeprozesse, Agenten oder Eskalationen starten.

Event Gateway

Mehr als nur Log Monitoring

Langfristig kann der LOG Watcher Teil eines allgemeinen Event-Gateways werden. Neben Logs könnten auch Healthchecks, SNMP-Traps, Docker-Events, Workflow-Fehler oder andere technische Ereignisse dieselbe Infrastruktur nutzen und automatisierte Workflows auslösen.