Report ransomware sensor coverage in beta
This commit is contained in:
@@ -27,6 +27,12 @@ Ausnahme kann `ransomwareBetaEnabled` in
|
||||
`C:\Program Files\OCSentinel\config\ocsentinel-settings.json` auf `false`
|
||||
gesetzt werden.
|
||||
|
||||
Jeder Beta-Report enthaelt zudem eine datensparsame Sensorabdeckung fuer
|
||||
Security-Ereignis 4688, PowerShell 4104, Sysmon 1 und das optionale
|
||||
Datei-Auditing 4663. Damit bedeutet ein Status `ok` nicht mehr stillschweigend,
|
||||
dass alle Datenquellen vorhanden waren. Es werden nur Verfuegbarkeit,
|
||||
technischer Zustand und gezaehlte Ereignisse uebertragen.
|
||||
|
||||
Der optionale Datei-Churn-Sensor wird nur mit
|
||||
`ransomwareFileChurnEnabled: true` aktiviert. Er wertet ausschliesslich bereits
|
||||
vorhandene Security-Ereignisse 4663 aus, setzt keine Audit-Richtlinie und
|
||||
|
||||
@@ -126,6 +126,8 @@ Ein Pilot wird pausiert und zurueckgesetzt, wenn eines dieser Kriterien eintritt
|
||||
- Snapshot der SMB-Sitzungen und des Incident-Kontexts erst bei einer
|
||||
Auffaelligkeit.
|
||||
- Verdichtetes Ransomware-Incident-Protokoll fuer n8n und die Uebersicht.
|
||||
- Strukturierte Sensorabdeckung im Report, damit fehlende Audit- oder Sysmon-
|
||||
Quellen von einem echten unauffaelligen Zeitraum unterscheidbar sind.
|
||||
|
||||
**Bewertung**
|
||||
|
||||
|
||||
Reference in New Issue
Block a user