-
Kusto (KQL) für Einsteiger: Abfragen für Sentinel und Defender
Kusto (KQL) für Einsteiger: die Abfragesprache hinter Microsoft Sentinel und Defender verständlich erklärt. Die Grundidee der Pipeline von links nach rechts, die sieben Operatoren, die fast alles abdecken…
-
Threat Hunting mit Hypothesen: drei Hunts von der Idee zum Ergebnis
Threat Hunting mit Hypothesen in der Praxis: der Aufbau eines Hunts von der prüfbaren Hypothese über Datenquelle und Abfrage bis zur Entscheidung, und drei vollständig durchgespielte Hunts (verdächtige…
-
Velociraptor: Endpoint-Forensik und Hunting im ganzen Netz
Velociraptor stellt eine Frage an tausend Endpunkte und liefert die Antwort in Minuten. Wie Artefakte und VQL funktionieren, der Aufbau in einer Stunde, fünf Einsatzfälle von Triage bis…
-
Zeek: Netzwerk-Monitoring für Blue Teams
Zeek ist der quelloffene Network Security Monitor, der jede Verbindung, DNS-Anfrage und übertragene Datei als strukturiertes Log festhält. Wie Zeek arbeitet, welche Logs den Unterschied machen, welche Angriffe…
-
Threat Hunting: Einstieg mit Hypothesen statt Alarmen
Threat Hunting sucht Angreifer, für die es noch keinen Alarm gibt: proaktiv, hypothesengetrieben, von Menschen geführt. Was es von Triage und IOC-Abgleich unterscheidet, wie ein Hunt abläuft, wie…
-
Was macht ein Blue Team? Aufgaben, Werkzeuge und Abgrenzung zum Red Team
Ein Blue Team ist die defensive Seite der IT-Sicherheit. Was es konkret tut, welche Werkzeuge es nutzt, wie es sich von SOC, CSIRT, Red Team und Purple Team…