2.7 KiB
2.7 KiB
OfficeCom Sentinel Roadmap
Leitlinie
OfficeCom Sentinel soll wenige, nachvollziehbare Sicherheitssignale liefern. NinjaOne bleibt die Quelle fuer akute Alerts. Die zentrale Plattform sammelt Telemetrie, erstellt Wochenberichte und macht Trends je Organisation sichtbar.
Bereits geliefert
- Endpoint-Client mit signiertem Upload und lokaler NinjaOne-Feldaktualisierung.
- N8n- und PostgreSQL-Pipeline mit organisationsbezogener Zuordnung.
- Interne Uebersicht, Empfaengerverwaltung und woechentliche HTML-Berichte.
- Gestaffelte taegliche Uploads sowie Burst-Pruefung.
- Version 1.4.0: Fehlanmeldungen werden in 15-Minuten-Fenstern korreliert. Einzelne Tippfehler erzeugen keinen Alarm; Anmelde-Bursts und Password Spraying werden weiterhin als Warnung oder kritisch bewertet.
Naechste Minor-Version: 1.5
Ransomware-Frueherkennung
- Beobachtung ungewoehnlicher Serien von Dateioperationen in kurzen Zeitfenstern.
- Erkennung von Schattenkopie- und Recovery-Manipulationen, soweit sie in Windows-Ereignissen oder Prozessdaten sichtbar sind.
- Erkennung typischer Verschluesselungs- und Loeschwerkzeuge ueber Prozessnamen, Kommandozeilen und auffaellige Folgeereignisse.
- Stufenmodell: Hinweis bei schwachen Einzelindikatoren, Warnung bei einer Korrelation, kritisch nur bei mehreren voneinander unabhaengigen Indikatoren.
- NinjaOne liefert die zeitnahe Alarmierung; die zentrale Plattform dokumentiert Verlauf und Organisationstrend.
Erkennungsqualitaet
- Konfigurierbare Ausnahmen fuer bekannte Servicekonten, Scanner und Monitoring.
- Einheitliches Risiko-Scoring fuer Login-, Prozess- und Ransomware-Signale.
- Begruendung je Bewertung im JSON-Report, damit Alerts nachvollziehbar bleiben.
Folgende Minor-Versionen
1.6: Zusaetzliche Sensoren
- Neue lokale Administratoren und auffaellige Gruppenmitgliedschaften.
- Remote-Zugriffsmuster wie RDP- und SMB-Fehlanmeldungen mit Quellkorrelation.
- Sicherheitsrelevante Aenderungen an Diensten, geplanten Aufgaben und Autostart-Mechanismen.
- Optionaler Import von G DATA-/MXDR-relevanten lokalen Ereignissen, wenn die vorhandene Installation diese verlaesslich bereitstellt.
1.7: Betrieb und Auswertung
- Datenqualitaetspruefung fuer fehlende Organisationen und veraltete Clients.
- Sensor- und Client-Gesundheit in der internen Uebersicht.
- Berichtsvorlagen je Empfaengergruppe und nachvollziehbare Versandhistorie.
Qualitaet In Jedem Release
- Keine neue Erkennung ohne Beispielereignisse und Regressionstest.
- Sicherheitsentscheidungen bleiben im Client lokal nachvollziehbar.
- Keine internen Zugangsdaten, Datenbankadressen oder Secrets im Clientpaket.
- Vor jeder Minor-Version: Code-Clean-up, Abhaengigkeiten pruefen, tote Pfade entfernen und die Dokumentation aktualisieren.