-
DNS-Sicherheit: die ergiebigste Erkennungsquelle und der Kontrollpunkt
DNS-Sicherheit über das Tunneling hinaus: warum DNS eine der wertvollsten Erkennungsquellen ist (fast jede Schadsoftware braucht Namensauflösung), wie man über DNS filtert und mit Sinkholing die kompromittierten Systeme…
-
Insider-Bedrohungen: den Angreifer mit legitimem Zugang erkennen
Insider-Bedrohungen erkennen: die drei Typen (böswillig, fahrlässig, kompromittiert) und warum sie in den Logs gleich aussehen, warum die Erkennung auf Verhaltensanalyse (UEBA) setzt, die typischen verdächtigen Muster, die…
-
SOAR und Automatisierung: die Routine abgeben, das Urteil behalten
SOAR und Automatisierung: was SOAR ist und was ein Playbook, wo die Automatisierung den größten Nutzen bringt (Anreicherung, Triage der einfachen Fälle, erste Reaktionsschritte), warum der Mensch bei…
-
Adversary Emulation: den realen Angreifer nachstellen
Adversary Emulation als Disziplin: einen konkreten realen Angreifer systematisch nachstellen, statt einzelne Techniken zu testen. Der Unterschied zum Einzeltest (die vollständige Angriffskette), woher die Vorlagen kommen (ATT&CK-Gruppenprofile, Threat…
-
Honeypots und Deception: Köder, die nur ein Angreifer anfasst
Honeypots und Deception: Köder auslegen, die im Normalbetrieb niemand berührt, sodass jede Berührung ein fast sicheres Angriffssignal ist. Die Bausteine von Honeypots über Honeytokens bis zu Canary-Konten, warum…
-
Linux-Sicherheitsmonitoring: auditd, journald und Sysmon for Linux
Linux-Sicherheitsmonitoring: die drei zentralen Logquellen auditd (sicherheitsrelevante Kernel-Ereignisse), journald (System- und Dienstprotokolle) und Sysmon for Linux (ATT&CK-orientierte Telemetrie mit Sigma-Auswertung), wie man sie konfiguriert und zentralisiert, warum die…
-
Schwachstellenmanagement: risikobasiert priorisieren statt nach CVSS
Schwachstellenmanagement aus Verteidigersicht: warum der CVSS-Wert allein in die Irre führt, wie die CISA-KEV-Liste (bestätigte Ausnutzung) und EPSS (Ausnutzungswahrscheinlichkeit) die Priorisierung reparieren, wie der eigene Asset-Kontext den Ausschlag…
-
Purple-Team-Metriken und Reifegrad: die Verteidigung gesteuert verbessern
Purple-Team-Metriken und Reifegrad: die Abdeckungsmessung gegen MITRE ATT&CK als Landkarte der blinden Flecken, die Purple-Team-Metriken (Erkennungsrate, Sichtbarkeit gegen Erkennung, Zeit bis zur Erkennung) aus den gemeinsamen Übungen von…
-
KI-Agenten-Sicherheit für Blue Teams: Prompt Injection und die Grenzen des Modells
KI-Agenten-Sicherheit aus Verteidigersicht: was einen handelnden KI-Agenten gefährlicher macht als einen Chatbot, warum Prompt Injection (OWASP Nummer eins) das Kernproblem ist und sich nicht vollständig wegpatchen lässt, die…
-
Dwell Time und SOC-Kennzahlen: die Wirksamkeit messbar machen
Dwell Time und SOC-Kennzahlen: die Verweildauer als aussagekräftigste Zahl (Zeit vom Einbruch bis zur Entdeckung), MTTD und MTTR als Trennung von Erkennung und Reaktion, was diese Zahlen wirklich…