Add passive file churn sensor beta
This commit is contained in:
@@ -21,13 +21,18 @@ Die Stable-Aufgabe verwendet keinen Kanalwert oder den Wert `stable`.
|
||||
|
||||
Die Beta ist nach der Installation weiterhin deaktiviert. Auf einem
|
||||
Pilotgeraet wird in `C:\Program Files\OCSentinel\config\ocsentinel-settings.json`
|
||||
der Wert `ransomwareBetaEnabled` auf `true` gesetzt. Die erste Auswertung
|
||||
liest nur die letzten 15 Minuten der vorhandenen Prozess- und PowerShell-
|
||||
Ereignisse; sie installiert weder Sysmon noch Windows-Dateiauditing.
|
||||
der Wert `ransomwareBetaEnabled` auf `true` gesetzt. Die Auswertung bleibt
|
||||
passiv, solange `ransomwareBetaAlertingEnabled` auf `false` steht: Hinweise,
|
||||
Warnungen und kritische Beta-Signale erscheinen im JSON-Report und Dashboard,
|
||||
veraendern aber keine NinjaOne-Alarmfelder.
|
||||
|
||||
Ein Hinweis wird nur im JSON-Report und Dashboard sichtbar. Warnung und
|
||||
kritisch werden erst nach dem kontrollierten Alarmierungs-Pilot an NinjaOne
|
||||
weitergegeben.
|
||||
Der optionale Datei-Churn-Sensor wird nur mit
|
||||
`ransomwareFileChurnEnabled: true` aktiviert. Er wertet ausschliesslich bereits
|
||||
vorhandene Security-Ereignisse 4663 aus, setzt keine Audit-Richtlinie und
|
||||
aendert keine SACLs. Es werden nur Zaehler sowie Prozessnamen gespeichert und
|
||||
uebertragen, niemals Datei- oder Freigabenamen. Eine Auswertung ist auf 5.000
|
||||
Audit-Ereignisse und ein 15-Minuten-Fenster begrenzt; ein gekappter Lauf erzeugt
|
||||
kein Churn-Signal.
|
||||
|
||||
## Rueckfall
|
||||
|
||||
|
||||
@@ -120,8 +120,9 @@ Ein Pilot wird pausiert und zurueckgesetzt, wenn eines dieser Kriterien eintritt
|
||||
Systemereignisse sowie Aenderungszaehler seit dem letzten Pruefpunkt.
|
||||
- Erkennung hochrelevanter Manipulationen wie Schattenkopie-, Recovery- und
|
||||
Backup-Loeschbefehle sowie verdaechtiger Verschluesselungswerkzeuge.
|
||||
- Lokaler Ringpuffer mit aggregierten Datei-Churn-Signalen, etwa ungewoehnliche
|
||||
Umbenennungen, Loeschungen und neue Erweiterungen.
|
||||
- Lokaler Ringpuffer mit aggregierten Datei-Churn-Signalen aus vorhandenen
|
||||
Datei-Audit-Ereignissen. Die erste Beta wertet Loesch- und Schreibzugriffe
|
||||
ohne Datei- oder Freigabenamen aus.
|
||||
- Snapshot der SMB-Sitzungen und des Incident-Kontexts erst bei einer
|
||||
Auffaelligkeit.
|
||||
- Verdichtetes Ransomware-Incident-Protokoll fuer n8n und die Uebersicht.
|
||||
|
||||
Reference in New Issue
Block a user