-
Kusto (KQL) für Einsteiger: Abfragen für Sentinel und Defender
Kusto (KQL) für Einsteiger: die Abfragesprache hinter Microsoft Sentinel und Defender verständlich erklärt. Die Grundidee der Pipeline von links nach rechts, die sieben Operatoren, die fast alles abdecken…
-
SPF, DKIM und DMARC für Blue Teams: E-Mail-Authentifizierung nutzen
SPF, DKIM und DMARC für Blue Teams: was die drei Standards tun und wie sie aufeinander aufbauen, wie man die eigene Domain schrittweise über none und quarantine auf…
-
Die Windows-Firewall als Sperre und Sensor gegen seitliche Bewegung
Die Windows-Firewall als Erkennungs- und Sperrquelle: warum die Client-Firewall das unterschätzte Werkzeug gegen die seitliche Bewegung ist, wie sie zugleich als Sensor jede abgewiesene Verbindung protokolliert, wie man…
-
Living off the Cloud: legitime Cloud-Dienste im Missbrauch erkennen
Living off the Cloud: das Cloud-Pendant zu den LOLBins. Wie Angreifer die nativen Verwaltungswerkzeuge, APIs und Vertrauensbeziehungen der Cloud missbrauchen (Fernausführung über SSM und Run Command, Geheimnis-Zugriff über…
-
Log-Management und Aufbewahrung: Fristen, Kosten, Manipulationsschutz
Log-Management und Aufbewahrung: wie lange man Logs aufbewahren muss (Forensik und gesetzliche Fristen), wie das Stufenmodell aus heißem, warmem und kaltem Speicher die Kosten beherrscht, welche Quellen die…
-
Threat Hunting mit Hypothesen: drei Hunts von der Idee zum Ergebnis
Threat Hunting mit Hypothesen in der Praxis: der Aufbau eines Hunts von der prüfbaren Hypothese über Datenquelle und Abfrage bis zur Entscheidung, und drei vollständig durchgespielte Hunts (verdächtige…
-
Cloud-Sicherheit für Blue Teams: Logquellen, Korrelation, Fehlkonfiguration
Cloud-Sicherheit für Blue Teams: das geteilte Verantwortungsmodell, die drei zentralen Control-Plane-Logquellen (AWS CloudTrail, Azure Activity Log und Entra ID, GCP Cloud Audit Logs), warum Cloud-Erkennung ein Korrelationsproblem statt…
-
Quishing erkennen: QR-Code-Phishing und der blinde Fleck des Gateways
Quishing erkennen: wie QR-Code-Phishing die textbasierten Mail-Filter umgeht, indem die URL in einem Bild oder PDF steckt, und den Klick auf das ungeschützte Privathandy verlagert, welche Spuren an…
-
KI im SOC: Nutzen und Grenzen ohne Hype
KI im SOC: Nutzen und Grenzen ehrlich eingeordnet. Wofür große Sprachmodelle taugen (Alarme erklären, Kontext bündeln, Abfragen und Berichte entwerfen, Triage vorbereiten), wo sie versagen (Halluzination, kein Urteil,…