<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Logdateianalyse</id>
	<title>Logdateianalyse - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Logdateianalyse"/>
	<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Logdateianalyse&amp;action=history"/>
	<updated>2026-05-31T22:24:58Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Wikipedia (Deutsch) – Lokale Kopie</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://wiki-de.moshellshocker.dns64.de/index.php?title=Logdateianalyse&amp;diff=29608&amp;oldid=prev</id>
		<title>imported&gt;Reeetac: /* growthexperiments-addlink-summary-summary:1|0|1 */</title>
		<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Logdateianalyse&amp;diff=29608&amp;oldid=prev"/>
		<updated>2025-05-13T01:26:17Z</updated>

		<summary type="html">&lt;p&gt;&lt;span class=&quot;autocomment&quot;&gt;growthexperiments-addlink-summary-summary:1|0|1&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;Bei der &amp;#039;&amp;#039;&amp;#039;Logdateianalyse&amp;#039;&amp;#039;&amp;#039; wird die [[Logdatei]] eines Computersystems eines gewissen Zeitraumes nach bestimmten Kriterien untersucht. Bei aktuellen Computersystemen werden die unterschiedlichsten Systeme mitprotokolliert. Beispielsweise finden sich bei jedem [[Webserver]], bei jeder [[Datenbank]] und jeder [[Firewall]] Logdateien.&lt;br /&gt;
Je nach Art, Inhalt und Umfang der Aufzeichnung der Logdatei können daraus verschiedene Schlüsse gezogen werden.&lt;br /&gt;
&lt;br /&gt;
== Auswertung von Webserver-Logdateien ==&lt;br /&gt;
Die interpretierten Statistiken ermöglichen es, den Aufbau und die Struktur der Internetseite zu optimieren. Sie sind Grundlage für [[Benutzerfreundlichkeit]]&amp;lt;nowiki /&amp;gt;sanalysen oder liefern Aussagen über den Erfolg einer [[Marketing]]aktion. Mit einer Analyse der Logdateien kann man ansatzweise [[Webcontrolling]] betreiben.&lt;br /&gt;
&lt;br /&gt;
=== Einige mögliche Fragestellungen ===&lt;br /&gt;
* Wie lauten [[IP-Adresse]] und [[Hostname]] des Nutzers?&lt;br /&gt;
* Welchen [[Webbrowser|Browser]] hat er genutzt?&lt;br /&gt;
* Auf welcher Seite stand der [[Hyperlink|Link]], mit dem der Nutzer auf die Seite gekommen ist?&lt;br /&gt;
* Welche [[Suchmaschine]] und welche Suchwörter hat er genutzt?&lt;br /&gt;
* Wie lange blieb er auf der [[Website]]?&lt;br /&gt;
* Wie viele Seiten ruft er dabei auf?&lt;br /&gt;
* Auf welcher Seite hat er die Website verlassen?&lt;br /&gt;
* Welche [[Plug-in|Ergänzungsmodule]] hat er installiert?&lt;br /&gt;
* Welches [[Betriebssystem]] nutzt er?&lt;br /&gt;
* Woher kommt der Nutzer?&lt;br /&gt;
* Handelt es sich um echte Nutzer oder sogenannte „Bots“?&lt;br /&gt;
* Erkennung von Klickbetrug im Rahmen von [[Suchmaschinenmarketing|Suchmaschinenwerbung]].&amp;lt;ref&amp;gt;{{Internetquelle |autor=Rainer Olbrich, Carsten D. Schultz |url=https://www.fernuni-hagen.de/marketing/docs/forschungsberichte/fb16_web.pdf |titel=Suchmaschinenmarketing und Klickbetrug |werk=fernuni-hagen.de |hrsg=Lehrstuhl für BWL / Fernuni Hagen |datum=2008 |sprache=de |abruf=2021-11-05}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Diese Fragen lassen sich vor allem durch die Auswertung der sogenannten [[Kommunikationsranddaten]] beantworten.&lt;br /&gt;
&lt;br /&gt;
=== Probleme bei der Analyse ===&lt;br /&gt;
Das Hauptproblem der Logdateianalyse bei Webserver-Logdateien ist die Tatsache, dass [[Hypertext Transfer Protocol|HTTP]] ein [[Zustandslosigkeit|zustandsloses]] Protokoll ist. Das heißt, jede Anfrage eines [[Client]]s nach einer Webseite (oder jeder einzelnen darin vorkommenden Grafik usw.) ist für den Webserver eine eigenständige Aktion. Klickt sich der Benutzer durch eine Website, hat der Webserver keinerlei Kenntnis, dass der Benutzer gerade schon eine Seite abgerufen hat.&lt;br /&gt;
&lt;br /&gt;
Um trotzdem ein [[zustandsbehaftet]]es HTTP zu ermöglichen, wird bei dynamisch erzeugten Webseiten gelegentlich beim ersten Aufruf des Benutzers eine so genannte [[Sitzung (Informatik)|Session]]-ID vergeben, die der Client dann bei den folgenden Anfragen immer mitsendet. Dies kann über einen [[HTTP Cookie|Cookie]] oder einen an jeden [[Uniform Resource Identifier|URI]] zusätzlich angehängten Parameter erfolgen, wobei ein Cookie jedoch nicht in der Logdatei sichtbar ist und eine gesonderte Programmierung für die Logdateianalyse benötigt. Falls ein Cookie gesetzt werden kann (das ist vom Client abhängig), ist auch eine spätere Wiedererkennung möglich, sofern der Cookie in der Zwischenzeit nicht verändert bzw. gelöscht wurde. Ansonsten können nur rein statistische Aussagen über die (wahrscheinlichen) Wiederkehrer einer Seite getroffen werden. Dies ist dann z.&amp;amp;nbsp;B. durch Kombinationen von gleicher IP-Adresse, Bildschirmauflösung, übereinstimmenden Plug-ins usw. annähernd möglich, genau ist diese Methode aber nicht. Allerdings gibt es Untersuchungen zu Techniken, wie man einzelne Rechner anhand ihrer individuellen Gangungenauigkeit der Systemuhr wiedererkennen kann.&lt;br /&gt;
&lt;br /&gt;
Eine andere im HTTP bestehende Möglichkeit, einen Benutzer zu identifizieren, ist die Verwendung der IP-Adresse. Sie kann jedoch für viele unterschiedliche Benutzer dieselbe sein, wenn diese einen [[Proxyserver]], [[Network Address Translation]] oder Ähnliches verwenden. Sie sind daher nur mit größter Vorsicht zu verwenden, da eine IP-Adresse nicht mit einem Benutzer gleichzusetzen ist.&lt;br /&gt;
&lt;br /&gt;
Oftmals hat der Betreiber einer Webseite jedoch keinen Zugriff auf die Logdatei des Webservers, sodass häufig versucht wird, mittels [[Zählpixel]]n dennoch eine statistische Auswertung zu ermöglichen. Hierzu werden kleine, unsichtbare (1×1 Pixel, transparent) Bilder in die Webseite eingebunden, die auf einem Webserver abgelegt werden, dessen Logdatei man auswerten kann.&lt;br /&gt;
&lt;br /&gt;
Erweiterte Informationen, wie beispielsweise die [[Bildschirmauflösung]] oder eine Liste von installierten [[Browser-Plug-in]]s, werden auch gerne gewünscht, sind jedoch nicht in einer Logdatei enthalten. Diese Informationen werden dann üblicherweise mittels einer Client-seitigen Skriptsprache ermittelt und ebenfalls mittels Zählpixel separat geloggt.&lt;br /&gt;
&lt;br /&gt;
== Korrelation von Logdateien ==&lt;br /&gt;
Neben der Auswertung einzelner Dateien existiert quasi als Königsdisziplin die [[Korrelation]] unterschiedlicher Logdateien, insbesondere zur [[Fehler#Fehleranalyse und Fehlerbereinigung|Fehleranalyse]]. Dabei ist es wichtig, dass die beteiligten Systeme alle Logeinträge mit einem Zeitstempel versehen und darüber hinaus die Uhren dieser Systeme nahezu synchron gehen. Hier empfiehlt sich der Einsatz eines Netzwerkzeitprotokolls wie [[Network Time Protocol|NTP]].&lt;br /&gt;
&lt;br /&gt;
Beispiel für eine Korrelation von Logdateien und -einträgen wäre die Verbindung von Firewall-Logdatei und [[Router]]-Logdateien sowie Accountingdaten auf einem von einem [[Cracker (Computer)|Cracker]] kompromittierten System.&lt;br /&gt;
&lt;br /&gt;
Mittlerweile existiert neben der reinen Log-Analyse auch ein neuer Softwarezweig des „Security information and event management“, kurz SIEM.&lt;br /&gt;
Diese Systeme gehen bei der Loganalyse meist einen anderen Weg. Unterschiede zwischen SIEM und der reinen Loganalyse:&lt;br /&gt;
&lt;br /&gt;
SIEM:&lt;br /&gt;
a) Die Logs werden „normalisiert“, - in einzelne Informations-Bestandteile zerlegt und dann in einer Datenbank gespeichert. SIEM-Systeme kennen genau die Syntax einzelner Log-Generatoren bzw. der unterschiedlichen Gerätefamilien und können die Alarme gegeneinander korrelieren und deduplizieren.&lt;br /&gt;
Somit werden aus den Rohdaten schon Informationen transformiert&lt;br /&gt;
b) Die Logs werden zusammen mit weiteren Daten zeitlich oder räumlich zusammengefasst. Hierzu können weitere Log-Datenquellen als auch andere Systeme aus den Bereichen FCAPS (meist Fault-Management), WMI-Events, SNMP-Traps, Informationen aus dem Active Directory und Netflow/SFLow-Daten zusammengefasst und korreliert werden.&lt;br /&gt;
c) Im SIEM-System können dank der Korrelation aller Datenquellen dann Baselines für den Normalbetrieb ermittelt und bei Abweichungen sehr früh dann Alarme generiert werden.&lt;br /&gt;
&lt;br /&gt;
Bei der klassischen Loganalyse sitzt der Fachmann der die Logs interpretiert vor dem „PC“, - beim SIEM sollte der Hersteller entsprechende Funktionen und Know-how in der Software mitliefern.&lt;br /&gt;
&lt;br /&gt;
== Zulässigkeit der Analyse in Deutschland ==&lt;br /&gt;
{{Hauptartikel|Webcontrolling#Gesetzliche Zulässigkeit in Deutschland|titel1=Webcontrolling}}&lt;br /&gt;
&lt;br /&gt;
Nach Auffassung der Aufsichtsbehörden dürften [[personenbezogene Daten]] eines Nutzers ohne [[Einwilligung (Datenschutzrecht)|Einwilligung]] nur erhoben und verwendet werden, soweit dies erforderlich ist, um die Inanspruchnahme von Telemedien zu ermöglichen und abzurechnen. Die Analyse des Nutzungsverhaltens unter Verwendung vollständiger IP-Adressen (einschließlich einer Geolokalisierung) sei aufgrund der Personenbeziehbarkeit dieser Daten nur mit bewusster, eindeutiger Einwilligung zulässig.&amp;lt;ref&amp;gt;{{Webarchiv | url= http://www.datenschutz-mv.de/dschutz/beschlue/Analyse.pdf | wayback= 20120523032445 | text=&amp;#039;&amp;#039;Datenschutzkonforme Ausgestaltung von Analyseverfahren zur Reichweitenmessung bei Internet-Angeboten.&amp;#039;&amp;#039;}} 26./27. November 2009 siehe dazu [https://www.daten-speicherung.de/index.php/datenschutzbeauftragte-protokollierung-von-ip-adressen-ist-unzulaessig/ &amp;#039;&amp;#039;Datenschutzbeauftragte: Protokollierung von IP-Adressen ist unzulässig [ergänzt am 19.02.2010&amp;amp;#93;.&amp;#039;&amp;#039;]&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Auswahl von Programmen zur Logdateianalyse ==&lt;br /&gt;
&amp;lt;!-- Hat einen Artikel, dann hier aufführen. Siehe WWNI --&amp;gt;&lt;br /&gt;
[[Open Source|Open-Source]]-Programme zur Logfileanalyse:&lt;br /&gt;
&lt;br /&gt;
* [[Analog (Web Analytics)|Analog]]&lt;br /&gt;
* [[AWStats]]&lt;br /&gt;
* [[Kibana]]&lt;br /&gt;
* [[Matomo]] (früher: Piwik)&lt;br /&gt;
* [[RRDtool]]&lt;br /&gt;
* [[Webalizer]]&lt;br /&gt;
&lt;br /&gt;
== Literatur ==&lt;br /&gt;
* Frank Bensberg: &amp;#039;&amp;#039;Web Log Mining als Instrument der Marketingforschung – Ein systemgestaltender Ansatz für internetbasierte Märkte.&amp;#039;&amp;#039; Wiesbaden 2001, ISBN 3-8244-7309-7.&lt;br /&gt;
* R. Kimball, R. Merz: &amp;#039;&amp;#039;The Data Webhouse Toolkit.&amp;#039;&amp;#039; New York u. a. 2000, ISBN 0-471-37680-9.&lt;br /&gt;
* C. Lutzky, M.-H. Teichmann: &amp;#039;&amp;#039;Logfiles in der Marktforschung: Gestaltungsoptionen für Analysezwecke.&amp;#039;&amp;#039; In: &amp;#039;&amp;#039;Jahrbuch der Absatz- und Verbrauchsforschung.&amp;#039;&amp;#039; 48. Jahrgang, 2002, S. 295–317.&lt;br /&gt;
* B. Massand, M. Spiliopolou: &amp;#039;&amp;#039;Web Usage Analysis and User Profiling.&amp;#039;&amp;#039; Berlin u. a. 2000, ISBN 3-540-67818-2.&lt;br /&gt;
&lt;br /&gt;
== Einzelnachweise ==&lt;br /&gt;
&amp;lt;references /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:Internetüberwachung]]&lt;br /&gt;
[[Kategorie:Systemadministration]]&lt;/div&gt;</summary>
		<author><name>imported&gt;Reeetac</name></author>
	</entry>
</feed>