Jump to content

OPSEC | Welche SIEM oder Monitoring Tool ??


  • Reply to this topic
  • Start new topic

Recommended Posts

Mal sysmon (monitoringTool) angeguckt,,, aber echt entäuscht davon,,,

Kann wer  ein SIEM, IDS oder IPS Tool empfehlen,, local laufen zu lassen ohne eigens VM dafür


Bereits einige davon angeschaut,, aber keins dabei was überzeuugt,,

also opsec auf dem host win11Pro aktuell nur Portmaster als zusätzliches Tool was empfehlen kann,,, und Firewall ausgender traffic zusätzlich blockiern

Ein SIEM, IDS oder IPS auf einem einzelnen Rechner lohnt sich nicht. Diese Tools sind für größere Netzwerke gedacht, brauchen meistens eine eigene VM, zentrale Datenbank, Log-Weiterleitung usw. alles viel zu aufwendig für einen Solo-PC, und der Sicherheitsgewinn hält sich stark in Grenzen, da die hauptfunktion dieser dinge die korrelierung von Logs ist.

Sinnvoller wäre ein EDR, das direkt auf dem Host läuft. Ich kann da Elastic Defend empfehlen ist kostenlos im Basic-Tier, läuft ohne VM (im Container), überwacht Prozesse, Netzwerkaktivität, Datei- und Registry-Änderungen usw. Gibt auch eine kostenlose Testumgebung in der Elastic Cloud, falls du’s vorher ausprobieren willst. Quasi ein AV auf Super Steroiden, nur das es auch den RAM und viele weitere Sachen überwacht.

Allerdings sollte man das EDR was man nutzt nicht auf dem Host installieren den man überwacht. Solltest du Hilfe bei der Absicherung/Hardening einer größeren Infrastruktur benötigen kann ich dir da gerne helfen.

Kann dir alle Fragen zu CIS Benchmarks, EDR/XDR (MDATP, Elastic), IDS (Snort, Suricata, OSSEC, Securit Onion) und SOCs aller Art beantworten :)

Security Engineering | Hardening | Dev Services | BP-Hosting | Anti Bot Systems

On 29.9.2025 at 13:31, GoyPal said:

Ein SIEM, IDS oder IPS auf einem einzelnen Rechner lohnt sich nicht. Diese Tools sind für größere Netzwerke gedacht, brauchen meistens eine eigene VM, zentrale Datenbank, Log-Weiterleitung usw. alles viel zu aufwendig für einen Solo-PC, und der Sicherheitsgewinn hält sich stark in Grenzen, da die hauptfunktion dieser dinge die korrelierung von Logs ist.

Sinnvoller wäre ein EDR, das direkt auf dem Host läuft. Ich kann da Elastic Defend empfehlen ist kostenlos im Basic-Tier, läuft ohne VM (im Container), überwacht Prozesse, Netzwerkaktivität, Datei- und Registry-Änderungen usw. Gibt auch eine kostenlose Testumgebung in der Elastic Cloud, falls du’s vorher ausprobieren willst. Quasi ein AV auf Super Steroiden, nur das es auch den RAM und viele weitere Sachen überwacht.

Allerdings sollte man das EDR was man nutzt nicht auf dem Host installieren den man überwacht. Solltest du Hilfe bei der Absicherung/Hardening einer größeren Infrastruktur benötigen kann ich dir da gerne helfen.

Kann dir alle Fragen zu CIS Benchmarks, EDR/XDR (MDATP, Elastic), IDS (Snort, Suricata, OSSEC, Securit Onion) und SOCs aller Art beantworten :)

Kannst vlt download link emfpfehlen für elastic defend, ohne dass sich registrieren muss auf der herstellerseite usw... 

  • 5 weeks later...

Wenn du auf deinem Windows 11-Host ohne VM eine solide SIEM- oder IDS/IPS-Lösung suchst, ist Wazuh als Agent direkt auf dem System die beste Wahl. Du bekommst Log- und Dateimonitoring, Prozessüberwachung und ein modernes Dashboard, alles lokal installierbar, notfalls sogar per Docker. Ergänzend dazu kannst du Snort als Netzwerk-IDS nutzen, falls du den Traffic genauer unter die Lupe nehmen willst. Portmaster als Application-Firewall rundet das Ganze ab.

ᴄʜᴇᴀᴘ ᴄᴏᴅɪɴɢ ꜱᴇʀᴠɪᴄᴇ
𝚌𝚑𝚎𝚌𝚔𝚎𝚛,  𝚐𝚛𝚊𝚋𝚋𝚎𝚛,  𝚖𝚊𝚕𝚎𝚠𝚊𝚛𝚎,  𝚠𝚎𝚋𝚜𝚒𝚝𝚎𝚜   &  𝚖𝚘𝚛𝚎

-----------------------------------------------------------------------------------------------------------

𝚠𝚑𝚒𝚕𝚎(!𝚍𝚎𝚊𝚍)  {  𝚐𝚎𝚝𝚃𝚑𝚊𝚝𝙱𝚛𝚎𝚊𝚍();  }

  • 6 months later...
Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...