Add passive file churn sensor beta
All checks were successful
OfficeCom Sentinel Client / validate-client (push) Successful in 24s
OfficeCom Sentinel Client / build-client-windows (push) Successful in 50s

This commit is contained in:
OfficeCom Codex
2026-08-01 01:15:40 +02:00
parent 22be9689e2
commit 8407d0c5b2
13 changed files with 468 additions and 14 deletions

View File

@@ -21,13 +21,18 @@ Die Stable-Aufgabe verwendet keinen Kanalwert oder den Wert `stable`.
Die Beta ist nach der Installation weiterhin deaktiviert. Auf einem
Pilotgeraet wird in `C:\Program Files\OCSentinel\config\ocsentinel-settings.json`
der Wert `ransomwareBetaEnabled` auf `true` gesetzt. Die erste Auswertung
liest nur die letzten 15 Minuten der vorhandenen Prozess- und PowerShell-
Ereignisse; sie installiert weder Sysmon noch Windows-Dateiauditing.
der Wert `ransomwareBetaEnabled` auf `true` gesetzt. Die Auswertung bleibt
passiv, solange `ransomwareBetaAlertingEnabled` auf `false` steht: Hinweise,
Warnungen und kritische Beta-Signale erscheinen im JSON-Report und Dashboard,
veraendern aber keine NinjaOne-Alarmfelder.
Ein Hinweis wird nur im JSON-Report und Dashboard sichtbar. Warnung und
kritisch werden erst nach dem kontrollierten Alarmierungs-Pilot an NinjaOne
weitergegeben.
Der optionale Datei-Churn-Sensor wird nur mit
`ransomwareFileChurnEnabled: true` aktiviert. Er wertet ausschliesslich bereits
vorhandene Security-Ereignisse 4663 aus, setzt keine Audit-Richtlinie und
aendert keine SACLs. Es werden nur Zaehler sowie Prozessnamen gespeichert und
uebertragen, niemals Datei- oder Freigabenamen. Eine Auswertung ist auf 5.000
Audit-Ereignisse und ein 15-Minuten-Fenster begrenzt; ein gekappter Lauf erzeugt
kein Churn-Signal.
## Rueckfall

View File

@@ -120,8 +120,9 @@ Ein Pilot wird pausiert und zurueckgesetzt, wenn eines dieser Kriterien eintritt
Systemereignisse sowie Aenderungszaehler seit dem letzten Pruefpunkt.
- Erkennung hochrelevanter Manipulationen wie Schattenkopie-, Recovery- und
Backup-Loeschbefehle sowie verdaechtiger Verschluesselungswerkzeuge.
- Lokaler Ringpuffer mit aggregierten Datei-Churn-Signalen, etwa ungewoehnliche
Umbenennungen, Loeschungen und neue Erweiterungen.
- Lokaler Ringpuffer mit aggregierten Datei-Churn-Signalen aus vorhandenen
Datei-Audit-Ereignissen. Die erste Beta wertet Loesch- und Schreibzugriffe
ohne Datei- oder Freigabenamen aus.
- Snapshot der SMB-Sitzungen und des Incident-Kontexts erst bei einer
Auffaelligkeit.
- Verdichtetes Ransomware-Incident-Protokoll fuer n8n und die Uebersicht.