Add passive file churn sensor beta
This commit is contained in:
@@ -120,8 +120,9 @@ Ein Pilot wird pausiert und zurueckgesetzt, wenn eines dieser Kriterien eintritt
|
||||
Systemereignisse sowie Aenderungszaehler seit dem letzten Pruefpunkt.
|
||||
- Erkennung hochrelevanter Manipulationen wie Schattenkopie-, Recovery- und
|
||||
Backup-Loeschbefehle sowie verdaechtiger Verschluesselungswerkzeuge.
|
||||
- Lokaler Ringpuffer mit aggregierten Datei-Churn-Signalen, etwa ungewoehnliche
|
||||
Umbenennungen, Loeschungen und neue Erweiterungen.
|
||||
- Lokaler Ringpuffer mit aggregierten Datei-Churn-Signalen aus vorhandenen
|
||||
Datei-Audit-Ereignissen. Die erste Beta wertet Loesch- und Schreibzugriffe
|
||||
ohne Datei- oder Freigabenamen aus.
|
||||
- Snapshot der SMB-Sitzungen und des Incident-Kontexts erst bei einer
|
||||
Auffaelligkeit.
|
||||
- Verdichtetes Ransomware-Incident-Protokoll fuer n8n und die Uebersicht.
|
||||
|
||||
Reference in New Issue
Block a user