-
Windows Event Forwarding (WEF): Ereignisse agentenlos zentral sammeln
Windows Event Forwarding (WEF) einrichten: die agentenlose Art, Windows-Ereignisse zentral zu sammeln. Wie WEF mit Sammler, Quellen und Abonnement funktioniert, der Unterschied zwischen Push und Pull, wie man…
-
Log-Management und Aufbewahrung: Fristen, Kosten, Manipulationsschutz
Log-Management und Aufbewahrung: wie lange man Logs aufbewahren muss (Forensik und gesetzliche Fristen), wie das Stufenmodell aus heißem, warmem und kaltem Speicher die Kosten beherrscht, welche Quellen die…
-
Wazuh als Open-Source-SIEM und XDR: Einsatz, Grenzen, Einrichtung
Wazuh ist das Open-Source-SIEM, mit dem die meisten Blue Teams anfangen. Was es kann, wie es aufgebaut ist, die Einrichtung in vier Schritten inklusive der Windows-Kanäle, die fast…
-
Sigma-Regeln: Detection Engineering herstellerneutral
Sigma-Regeln beschreiben eine Erkennung einmal und übersetzen sie in jedes SIEM. Aufbau an zwei Beispielen (Sysmon und Security-Log), eine Korrelationsregel für Password Spraying, eine eigene Pipeline in YAML,…
-
SIEM erklärt: Was es kann, was es nicht kann und worauf es bei der Einführung ankommt
Ein SIEM sammelt Logs aus der gesamten IT, korreliert sie und schlägt Alarm. Was es kann, wo seine Grenzen liegen, welche Logquellen zuerst angebunden gehören, wie sich Volumen…