EL DRuff Posted September 29, 2025 Posted September 29, 2025 Mal sysmon (monitoringTool) angeguckt,,, aber echt entäuscht davon,,, Kann wer ein SIEM, IDS oder IPS Tool empfehlen,, local laufen zu lassen ohne eigens VM dafür Bereits einige davon angeschaut,, aber keins dabei was überzeuugt,, also opsec auf dem host win11Pro aktuell nur Portmaster als zusätzliches Tool was empfehlen kann,,, und Firewall ausgender traffic zusätzlich blockiern 0 Quote
GoyPal Posted September 29, 2025 Posted September 29, 2025 Ein SIEM, IDS oder IPS auf einem einzelnen Rechner lohnt sich nicht. Diese Tools sind für größere Netzwerke gedacht, brauchen meistens eine eigene VM, zentrale Datenbank, Log-Weiterleitung usw. alles viel zu aufwendig für einen Solo-PC, und der Sicherheitsgewinn hält sich stark in Grenzen, da die hauptfunktion dieser dinge die korrelierung von Logs ist. Sinnvoller wäre ein EDR, das direkt auf dem Host läuft. Ich kann da Elastic Defend empfehlen ist kostenlos im Basic-Tier, läuft ohne VM (im Container), überwacht Prozesse, Netzwerkaktivität, Datei- und Registry-Änderungen usw. Gibt auch eine kostenlose Testumgebung in der Elastic Cloud, falls du’s vorher ausprobieren willst. Quasi ein AV auf Super Steroiden, nur das es auch den RAM und viele weitere Sachen überwacht. Allerdings sollte man das EDR was man nutzt nicht auf dem Host installieren den man überwacht. Solltest du Hilfe bei der Absicherung/Hardening einer größeren Infrastruktur benötigen kann ich dir da gerne helfen. Kann dir alle Fragen zu CIS Benchmarks, EDR/XDR (MDATP, Elastic), IDS (Snort, Suricata, OSSEC, Securit Onion) und SOCs aller Art beantworten :) 1 Quote Security Engineering | Hardening | Dev Services | BP-Hosting | Anti Bot Systems
EL DRuff Posted October 1, 2025 Author Posted October 1, 2025 On 29.9.2025 at 13:31, GoyPal said: Ein SIEM, IDS oder IPS auf einem einzelnen Rechner lohnt sich nicht. Diese Tools sind für größere Netzwerke gedacht, brauchen meistens eine eigene VM, zentrale Datenbank, Log-Weiterleitung usw. alles viel zu aufwendig für einen Solo-PC, und der Sicherheitsgewinn hält sich stark in Grenzen, da die hauptfunktion dieser dinge die korrelierung von Logs ist. Sinnvoller wäre ein EDR, das direkt auf dem Host läuft. Ich kann da Elastic Defend empfehlen ist kostenlos im Basic-Tier, läuft ohne VM (im Container), überwacht Prozesse, Netzwerkaktivität, Datei- und Registry-Änderungen usw. Gibt auch eine kostenlose Testumgebung in der Elastic Cloud, falls du’s vorher ausprobieren willst. Quasi ein AV auf Super Steroiden, nur das es auch den RAM und viele weitere Sachen überwacht. Allerdings sollte man das EDR was man nutzt nicht auf dem Host installieren den man überwacht. Solltest du Hilfe bei der Absicherung/Hardening einer größeren Infrastruktur benötigen kann ich dir da gerne helfen. Kann dir alle Fragen zu CIS Benchmarks, EDR/XDR (MDATP, Elastic), IDS (Snort, Suricata, OSSEC, Securit Onion) und SOCs aller Art beantworten :) Kannst vlt download link emfpfehlen für elastic defend, ohne dass sich registrieren muss auf der herstellerseite usw... 0 Quote
SilentHeap Posted November 1, 2025 Posted November 1, 2025 Wenn du auf deinem Windows 11-Host ohne VM eine solide SIEM- oder IDS/IPS-Lösung suchst, ist Wazuh als Agent direkt auf dem System die beste Wahl. Du bekommst Log- und Dateimonitoring, Prozessüberwachung und ein modernes Dashboard, alles lokal installierbar, notfalls sogar per Docker. Ergänzend dazu kannst du Snort als Netzwerk-IDS nutzen, falls du den Traffic genauer unter die Lupe nehmen willst. Portmaster als Application-Firewall rundet das Ganze ab. 1 Quote ᴄʜᴇᴀᴘ ᴄᴏᴅɪɴɢ ꜱᴇʀᴠɪᴄᴇ 𝚌𝚑𝚎𝚌𝚔𝚎𝚛, 𝚐𝚛𝚊𝚋𝚋𝚎𝚛, 𝚖𝚊𝚕𝚎𝚠𝚊𝚛𝚎, 𝚠𝚎𝚋𝚜𝚒𝚝𝚎𝚜 & 𝚖𝚘𝚛𝚎 ----------------------------------------------------------------------------------------------------------- 𝚠𝚑𝚒𝚕𝚎(!𝚍𝚎𝚊𝚍) { 𝚐𝚎𝚝𝚃𝚑𝚊𝚝𝙱𝚛𝚎𝚊𝚍(); }
Recommended Posts