Add passive file churn sensor beta
This commit is contained in:
@@ -21,13 +21,18 @@ Die Stable-Aufgabe verwendet keinen Kanalwert oder den Wert `stable`.
|
||||
|
||||
Die Beta ist nach der Installation weiterhin deaktiviert. Auf einem
|
||||
Pilotgeraet wird in `C:\Program Files\OCSentinel\config\ocsentinel-settings.json`
|
||||
der Wert `ransomwareBetaEnabled` auf `true` gesetzt. Die erste Auswertung
|
||||
liest nur die letzten 15 Minuten der vorhandenen Prozess- und PowerShell-
|
||||
Ereignisse; sie installiert weder Sysmon noch Windows-Dateiauditing.
|
||||
der Wert `ransomwareBetaEnabled` auf `true` gesetzt. Die Auswertung bleibt
|
||||
passiv, solange `ransomwareBetaAlertingEnabled` auf `false` steht: Hinweise,
|
||||
Warnungen und kritische Beta-Signale erscheinen im JSON-Report und Dashboard,
|
||||
veraendern aber keine NinjaOne-Alarmfelder.
|
||||
|
||||
Ein Hinweis wird nur im JSON-Report und Dashboard sichtbar. Warnung und
|
||||
kritisch werden erst nach dem kontrollierten Alarmierungs-Pilot an NinjaOne
|
||||
weitergegeben.
|
||||
Der optionale Datei-Churn-Sensor wird nur mit
|
||||
`ransomwareFileChurnEnabled: true` aktiviert. Er wertet ausschliesslich bereits
|
||||
vorhandene Security-Ereignisse 4663 aus, setzt keine Audit-Richtlinie und
|
||||
aendert keine SACLs. Es werden nur Zaehler sowie Prozessnamen gespeichert und
|
||||
uebertragen, niemals Datei- oder Freigabenamen. Eine Auswertung ist auf 5.000
|
||||
Audit-Ereignisse und ein 15-Minuten-Fenster begrenzt; ein gekappter Lauf erzeugt
|
||||
kein Churn-Signal.
|
||||
|
||||
## Rueckfall
|
||||
|
||||
|
||||
Reference in New Issue
Block a user