-
Threat Hunting: Einstieg mit Hypothesen statt Alarmen
Threat Hunting sucht Angreifer, für die es noch keinen Alarm gibt: proaktiv, hypothesengetrieben, von Menschen geführt. Was es von Triage und IOC-Abgleich unterscheidet, wie ein Hunt abläuft, wie…
-
Windows Event Logs: die wichtigsten Event-IDs für die Erkennung
Die wichtigsten Windows-Event-IDs für die Erkennung als Referenz: Anmeldungen, Konten und Gruppen, Prozesse und Dienste, Kerberos und Active Directory, Spurenverwischung und seitliche Bewegung, dazu die Entsprechungen unter Linux…
-
EDR, XDR, NDR: Abgrenzung, Einsatz und was wirklich zusammengehört
EDR sieht den Endpunkt, NDR das Netz, XDR korreliert die Quellen eines Herstellers. Was jede Technologie tatsächlich liefert, wo sie blind ist, welche Kombination für welche Organisation passt…
-
SIEM erklärt: Was es kann, was es nicht kann und worauf es bei der Einführung ankommt
Ein SIEM sammelt Logs aus der gesamten IT, korreliert sie und schlägt Alarm. Was es kann, wo seine Grenzen liegen, welche Logquellen zuerst angebunden gehören, wie sich Volumen…