# OfficeCom Sentinel Roadmap ## Leitlinie OfficeCom Sentinel soll wenige, nachvollziehbare Sicherheitssignale liefern. NinjaOne bleibt die Quelle fuer akute Alerts. Die zentrale Plattform sammelt Telemetrie, erstellt Wochenberichte und macht Trends je Organisation sichtbar. ## Bereits geliefert - Endpoint-Client mit signiertem Upload und lokaler NinjaOne-Feldaktualisierung. - N8n- und PostgreSQL-Pipeline mit organisationsbezogener Zuordnung. - Interne Uebersicht, Empfaengerverwaltung und woechentliche HTML-Berichte. - Gestaffelte taegliche Uploads sowie Burst-Pruefung. - Version 1.4.0: Fehlanmeldungen werden in 15-Minuten-Fenstern korreliert. Einzelne Tippfehler erzeugen keinen Alarm; Anmelde-Bursts und Password Spraying werden weiterhin als Warnung oder kritisch bewertet. ## Naechste Minor-Version: 1.5 ### Ransomware-Frueherkennung - Beobachtung ungewoehnlicher Serien von Dateioperationen in kurzen Zeitfenstern. - Erkennung von Schattenkopie- und Recovery-Manipulationen, soweit sie in Windows-Ereignissen oder Prozessdaten sichtbar sind. - Erkennung typischer Verschluesselungs- und Loeschwerkzeuge ueber Prozessnamen, Kommandozeilen und auffaellige Folgeereignisse. - Stufenmodell: Hinweis bei schwachen Einzelindikatoren, Warnung bei einer Korrelation, kritisch nur bei mehreren voneinander unabhaengigen Indikatoren. - NinjaOne liefert die zeitnahe Alarmierung; die zentrale Plattform dokumentiert Verlauf und Organisationstrend. ### Erkennungsqualitaet - Konfigurierbare Ausnahmen fuer bekannte Servicekonten, Scanner und Monitoring. - Einheitliches Risiko-Scoring fuer Login-, Prozess- und Ransomware-Signale. - Begruendung je Bewertung im JSON-Report, damit Alerts nachvollziehbar bleiben. ## Folgende Minor-Versionen ### 1.6: Zusaetzliche Sensoren - Neue lokale Administratoren und auffaellige Gruppenmitgliedschaften. - Remote-Zugriffsmuster wie RDP- und SMB-Fehlanmeldungen mit Quellkorrelation. - Sicherheitsrelevante Aenderungen an Diensten, geplanten Aufgaben und Autostart-Mechanismen. - Optionaler Import von G DATA-/MXDR-relevanten lokalen Ereignissen, wenn die vorhandene Installation diese verlaesslich bereitstellt. ### 1.7: Betrieb und Auswertung - Datenqualitaetspruefung fuer fehlende Organisationen und veraltete Clients. - Sensor- und Client-Gesundheit in der internen Uebersicht. - Berichtsvorlagen je Empfaengergruppe und nachvollziehbare Versandhistorie. ## Qualitaet In Jedem Release - Keine neue Erkennung ohne Beispielereignisse und Regressionstest. - Sicherheitsentscheidungen bleiben im Client lokal nachvollziehbar. - Keine internen Zugangsdaten, Datenbankadressen oder Secrets im Clientpaket. - Vor jeder Minor-Version: Code-Clean-up, Abhaengigkeiten pruefen, tote Pfade entfernen und die Dokumentation aktualisieren.