63 lines
2.7 KiB
Markdown
63 lines
2.7 KiB
Markdown
# OfficeCom Sentinel Roadmap
|
|
|
|
## Leitlinie
|
|
|
|
OfficeCom Sentinel soll wenige, nachvollziehbare Sicherheitssignale liefern.
|
|
NinjaOne bleibt die Quelle fuer akute Alerts. Die zentrale Plattform sammelt
|
|
Telemetrie, erstellt Wochenberichte und macht Trends je Organisation sichtbar.
|
|
|
|
## Bereits geliefert
|
|
|
|
- Endpoint-Client mit signiertem Upload und lokaler NinjaOne-Feldaktualisierung.
|
|
- N8n- und PostgreSQL-Pipeline mit organisationsbezogener Zuordnung.
|
|
- Interne Uebersicht, Empfaengerverwaltung und woechentliche HTML-Berichte.
|
|
- Gestaffelte taegliche Uploads sowie Burst-Pruefung.
|
|
- Version 1.4.0: Fehlanmeldungen werden in 15-Minuten-Fenstern korreliert.
|
|
Einzelne Tippfehler erzeugen keinen Alarm; Anmelde-Bursts und Password
|
|
Spraying werden weiterhin als Warnung oder kritisch bewertet.
|
|
|
|
## Naechste Minor-Version: 1.5
|
|
|
|
### Ransomware-Frueherkennung
|
|
|
|
- Beobachtung ungewoehnlicher Serien von Dateioperationen in kurzen Zeitfenstern.
|
|
- Erkennung von Schattenkopie- und Recovery-Manipulationen, soweit sie in
|
|
Windows-Ereignissen oder Prozessdaten sichtbar sind.
|
|
- Erkennung typischer Verschluesselungs- und Loeschwerkzeuge ueber
|
|
Prozessnamen, Kommandozeilen und auffaellige Folgeereignisse.
|
|
- Stufenmodell: Hinweis bei schwachen Einzelindikatoren, Warnung bei einer
|
|
Korrelation, kritisch nur bei mehreren voneinander unabhaengigen Indikatoren.
|
|
- NinjaOne liefert die zeitnahe Alarmierung; die zentrale Plattform dokumentiert
|
|
Verlauf und Organisationstrend.
|
|
|
|
### Erkennungsqualitaet
|
|
|
|
- Konfigurierbare Ausnahmen fuer bekannte Servicekonten, Scanner und Monitoring.
|
|
- Einheitliches Risiko-Scoring fuer Login-, Prozess- und Ransomware-Signale.
|
|
- Begruendung je Bewertung im JSON-Report, damit Alerts nachvollziehbar bleiben.
|
|
|
|
## Folgende Minor-Versionen
|
|
|
|
### 1.6: Zusaetzliche Sensoren
|
|
|
|
- Neue lokale Administratoren und auffaellige Gruppenmitgliedschaften.
|
|
- Remote-Zugriffsmuster wie RDP- und SMB-Fehlanmeldungen mit Quellkorrelation.
|
|
- Sicherheitsrelevante Aenderungen an Diensten, geplanten Aufgaben und
|
|
Autostart-Mechanismen.
|
|
- Optionaler Import von G DATA-/MXDR-relevanten lokalen Ereignissen, wenn die
|
|
vorhandene Installation diese verlaesslich bereitstellt.
|
|
|
|
### 1.7: Betrieb und Auswertung
|
|
|
|
- Datenqualitaetspruefung fuer fehlende Organisationen und veraltete Clients.
|
|
- Sensor- und Client-Gesundheit in der internen Uebersicht.
|
|
- Berichtsvorlagen je Empfaengergruppe und nachvollziehbare Versandhistorie.
|
|
|
|
## Qualitaet In Jedem Release
|
|
|
|
- Keine neue Erkennung ohne Beispielereignisse und Regressionstest.
|
|
- Sicherheitsentscheidungen bleiben im Client lokal nachvollziehbar.
|
|
- Keine internen Zugangsdaten, Datenbankadressen oder Secrets im Clientpaket.
|
|
- Vor jeder Minor-Version: Code-Clean-up, Abhaengigkeiten pruefen, tote Pfade
|
|
entfernen und die Dokumentation aktualisieren.
|