Ein SIEM, IDS oder IPS auf einem einzelnen Rechner lohnt sich nicht. Diese Tools sind für größere Netzwerke gedacht, brauchen meistens eine eigene VM, zentrale Datenbank, Log-Weiterleitung usw. alles viel zu aufwendig für einen Solo-PC, und der Sicherheitsgewinn hält sich stark in Grenzen, da die hauptfunktion dieser dinge die korrelierung von Logs ist.
Sinnvoller wäre ein EDR, das direkt auf dem Host läuft. Ich kann da Elastic Defend empfehlen ist kostenlos im Basic-Tier, läuft ohne VM (im Container), überwacht Prozesse, Netzwerkaktivität, Datei- und Registry-Änderungen usw. Gibt auch eine kostenlose Testumgebung in der Elastic Cloud, falls du’s vorher ausprobieren willst. Quasi ein AV auf Super Steroiden, nur das es auch den RAM und viele weitere Sachen überwacht.
Allerdings sollte man das EDR was man nutzt nicht auf dem Host installieren den man überwacht. Solltest du Hilfe bei der Absicherung/Hardening einer größeren Infrastruktur benötigen kann ich dir da gerne helfen.
Kann dir alle Fragen zu CIS Benchmarks, EDR/XDR (MDATP, Elastic), IDS (Snort, Suricata, OSSEC, Securit Onion) und SOCs aller Art beantworten :)