-
Alert Fatigue: Warum SOCs an Alarmen ersticken und was dagegen hilft
Alert Fatigue ist der Zustand, in dem ein SOC aufhört, Alarme zu untersuchen. Woher die Alarmflut kommt, wie du sie mit fünf Kennzahlen misst, welche Maßnahmen sie senken…
-
Sigma-Regeln: Detection Engineering herstellerneutral
Sigma-Regeln beschreiben eine Erkennung einmal und übersetzen sie in jedes SIEM. Aufbau an zwei Beispielen (Sysmon und Security-Log), eine Korrelationsregel für Password Spraying, eine eigene Pipeline in YAML,…
-
Sysmon einrichten und sinnvoll konfigurieren
Sysmon liefert die Endpunkt-Telemetrie, die Windows selbst nicht schreibt. Alle Event-IDs im Überblick, Installation in fünf Minuten, die Konfiguration mit sysmon-config und sysmon-modular, Tuning ohne blinde Flecken, Anbindung…
-
Threat Hunting: Einstieg mit Hypothesen statt Alarmen
Threat Hunting sucht Angreifer, für die es noch keinen Alarm gibt: proaktiv, hypothesengetrieben, von Menschen geführt. Was es von Triage und IOC-Abgleich unterscheidet, wie ein Hunt abläuft, wie…
-
Windows Event Logs: die wichtigsten Event-IDs für die Erkennung
Die wichtigsten Windows-Event-IDs für die Erkennung als Referenz: Anmeldungen, Konten und Gruppen, Prozesse und Dienste, Kerberos und Active Directory, Spurenverwischung und seitliche Bewegung, dazu die Entsprechungen unter Linux…
-
MITRE ATT&CK für Verteidiger: Taktiken, Techniken und wie du damit Erkennungslücken findest
MITRE ATT&CK ist die gemeinsame Sprache der Verteidiger. Wie der Katalog aus Taktiken, Techniken und Prozeduren aufgebaut ist, was sich mit Version 18 geändert hat, wie Blue Teams…
-
SIEM erklärt: Was es kann, was es nicht kann und worauf es bei der Einführung ankommt
Ein SIEM sammelt Logs aus der gesamten IT, korreliert sie und schlägt Alarm. Was es kann, wo seine Grenzen liegen, welche Logquellen zuerst angebunden gehören, wie sich Volumen…