Entwickler-Cookbook

SIEM-Cookbook - CodeB-Logs in Ihr Splunk / Elastic / Datadog / Loki / Sentinel / QRadar.

CodeB pusht nicht nativ in Ihr SIEM; Ihr SIEM-Agent tailt unsere mandantenspezifischen Logdateien und die Webhook-Empfaenger-Ausgabe. Jeder Pfad in den Rezepten unten zeigt auf die realen Dateien, die CodeB heute schreibt. Audit-Events fuer European Digital Identity Wallet landen im OIDC-Log (codeb-oidc-*.log) und im Wallet-Audit-Log (tmp/wallet-*.log).

Wo CodeB heute Logs schreibt

Jedes SIEM-Rezept unten zeigt auf diese Pfade auf dem IIS-Host:

StreamDateimusterHinweis
codeb-connApp_Data/<mandant>/logs/codeb-conn-<slug>-YYYY-MM-DD.logSIP-WS + WebRTC-Join-Events.
codeb-oidcApp_Data/<mandant>/logs/codeb-oidc-YYYY-MM-DD.logOIDC + European Digital Identity Wallet vp-*-Audit-Events.
codeb-dialApp_Data/<mandant>/logs/codeb-dial-YYYY-MM-DD.logSIP-INVITEs, Transfers, Hangups.
codeb-cdrApp_Data/<mandant>/logs/cdr/cdr-*.csvPersistente CDRs (CSV pro Mandant).
codeb-bridgetmp/codeb-bridge-YYYY-MM-DD.logWebRTC-zu-SIP-Trunk-Bridge-Log.
codeb-wallettmp/wallet-*.YYYY-MM-DD.logWallet-Backup + Wallet-Session-Token-Audit.
iisApp_Data/weblogs/W3SVC*/*.logIIS W3C-Format Access Log.

LOUD-Diag-Tag-Format

Jede Verzweigung in signal.ashx und der Bridge emittiert INF-Zeilen mit einem Tag in eckigen Klammern. Empfohlener Parser-Regex: \[([A-Z][A-Z0-9\-]+)\]. Rezepte unten extrahieren dies in ein durchsuchbares Feld loud_tag.

2026-07-23T09:14:22Z INF [SIGNAL-JOIN] corr=8b1e room=sales-demo peer=alice ip=46.11.x.x 2026-07-23T09:14:23Z INF [RASP-ANOMALY] corr=8b1e reason="rapid-fire join x3 in 2s" ip=46.11.x.x 2026-07-23T09:14:24Z INF [TENANT-ISOLATION] corr=8b1e tenant=acme.example allowed=true 2026-07-23T09:14:30Z INF [MDOC-VERIFY] corr=8b1e result=ok trust-anchor=eu-lotl 2026-07-23T09:14:31Z INF [LOTL-CHAIN] corr=8b1e chain=x5c depth=3 result=trusted

Rezepte - 6 SIEM-Back-Ends

SIEMAgentRezeptSnippet
SplunkUniversal Forwarderinputs.conf tailt mandantenspezifische Logs.splunk-inputs.conf
ElasticFilebeat + LogstashFilestream-Inputs + optional Logstash-Grok.filebeat-codeb.yml
DatadogDatadog Agentlogs.d/codeb.d/conf.yaml mit Grok-Pipelines.datadog-conf.yaml
Grafana LokiPromtailscrape_configs + Loki-Alert-Regeln.promtail-scrape-config.yml
Azure SentinelAMA + Custom-Log-TabellenDCRs pro Stream + KQL-Analytics-Regeln.azure-sentinel-custom-log.md
IBM QRadarWinCollect + Universal DSMLog Sources + Custom Event Properties + AQL.qradar-log-source-setup.md

Empfohlene Alert-Familien

FamilieMusterSchweregrad
RASP-Anomalieloud_tag matches RASP-*Hoch
Mandanten-Isolationsbruchenthaelt "TENANT-ISOLATION-BREACH"Kritisch
mDoc-Verify-Fehlerstream=oidc UND "MDOC-VERIFY" UND ("fail" ODER "denied")Hoch
LOTL-Kettenbruch"LOTL-CHAIN" UND ("broken" ODER "untrusted")Hoch
WA-POP-Passkey-Reject"WA-POP-DIAG" UND ("reject" ODER "denied")Mittel
ACL-Auto-Blackliststream=conn UND "auto-blacklist"Mittel

Authentifizierungsmodell

Keins SIEM-seitig - der SIEM-Agent laeuft auf dem IIS-Host und liest Logdateien direkt. Wenn Sie Webhooks statt Dateien als HTTP-Events an Ihr SIEM speisen, verifizieren Sie X-CodeB-Signature HMAC gemaesz Webhooks-Cookbook.

RASP-Haltung

Das SIEM-Cookbook ist lesend. Serverseitige Kontrollen bei signal.ashx, oidc.ashx, chat.ashx und der Bridge (IpAllowGate, mandantenspezifische Ratelimits, Algorithmus-Allowlists, laute Diags) bleiben bestehen; SIEM-Ingest ist eine strikte Obermenge dessen, was der Operator on-disk sieht.

NIS2 / DORA / CRA

NIS2 Artikel 21 verlangt Near-Realtime-Signale an die Behoerden; nehmen Sie sie in Ihr SIEM auf und routen Sie RASP- und Tenant-Breach-Familien in Ihren Incident-Response-Kanal. DORA-Operational-Resilience-Monitoring nutzt denselben Feed. CRA-Produkt-Auditierbarkeit wird durch mandantenspezifische Filesystem+JSON-Speicherung erreicht - Ihr SIEM erbt dieselbe Mandantengrenze wie die on-disk Logs.

FAQ

Strukturierte Antworten im obigen Schema-Block eingebettet.