-
Häufige Fehler im SOC: acht Stolpersteine und ihre Lösungen
Häufige Fehler im SOC und ihre Lösungen: zu viele schlecht abgestimmte Alarme (Alert Fatigue), Logquellen ohne Plan sammeln, die falschen Kennzahlen messen, fehlende dokumentierte Abläufe, vernachlässigte Regel-Pflege, überlastete…
-
Threat Modeling: den Angriff durchdenken, bevor er stattfindet
Threat Modeling als Grundlagenthema: die strukturierte Frage, was bei einem System schiefgehen kann, bevor ein Angriff stattfindet. Die vier Grundfragen, das Gerüst STRIDE mit seinen sechs Bedrohungskategorien und…
-
Adversary Emulation: den realen Angreifer nachstellen
Adversary Emulation als Disziplin: einen konkreten realen Angreifer systematisch nachstellen, statt einzelne Techniken zu testen. Der Unterschied zum Einzeltest (die vollständige Angriffskette), woher die Vorlagen kommen (ATT&CK-Gruppenprofile, Threat…
-
Purple-Team-Metriken und Reifegrad: die Verteidigung gesteuert verbessern
Purple-Team-Metriken und Reifegrad: die Abdeckungsmessung gegen MITRE ATT&CK als Landkarte der blinden Flecken, die Purple-Team-Metriken (Erkennungsrate, Sichtbarkeit gegen Erkennung, Zeit bis zur Erkennung) aus den gemeinsamen Übungen von…
-
Sysmon-Konfiguration in der Praxis: Filterlogik, Event-Typen, Tuning
Sysmon-Konfiguration in der Praxis: die Filterlogik über Ausschlüsse verstehen, mit einer gepflegten Referenzkonfiguration anfangen (SwiftOnSecurity, Neo23x0, sysmon-modular), die wichtigen Event-Typen mit dem, worauf es bei jedem ankommt, der…
-
Vom SOC-Analyst zum Detection Engineer: der Weg vom Alarm zur Regel
Vom SOC-Analyst zum Detection Engineer: warum der Analyst der ersten Linie die besten Voraussetzungen mitbringt, die vier Bausteine des Übergangs (Abfragesprachen, Angriffstechniken verstehen, Regeln als Code schreiben und…
-
Threat Hunting mit Hypothesen: drei Hunts von der Idee zum Ergebnis
Threat Hunting mit Hypothesen in der Praxis: der Aufbau eines Hunts von der prüfbaren Hypothese über Datenquelle und Abfrage bis zur Entscheidung, und drei vollständig durchgespielte Hunts (verdächtige…
-
Detection Engineering als Prozess: vom Alarm-Backlog zum Regelbestand
Detection Engineering als Prozess: wie aus dem Schreiben einzelner Regeln ein System mit Lebenszyklus wird, von der Idee über Test und Produktion bis zur Außerdienststellung, das Prinzip Detection-as-Code…
-
Purple-Team-Übung mit Atomic Red Team: Erkennung testen statt hoffen
Purple-Team-Übung mit Atomic Red Team: was die freie Testbibliothek ist, wie du sie sicher im Lab einrichtest, ein Test von der Erwartung über die Ausführung bis zur Regel,…
-
Lessons Learned: Post-Incident-Review richtig machen
Der Post-Incident-Review ist die Phase, die am häufigsten ausfällt. Wann und mit wem, die schuldfreie Haltung, der Ablauf der Sitzung in sechs Schritten, die Berichtsvorlage, der Weg von…