Funktionsrollback
Some checks failed
release-tag / release-image (push) Failing after 1m8s

This commit is contained in:
2026-07-24 07:17:38 +02:00
parent a4ff984914
commit e9d9583f28
38 changed files with 3243 additions and 364 deletions

27
PRODUCT-RESTORATION.md Normal file
View File

@@ -0,0 +1,27 @@
# Product Restoration Rule-Sets, Grafana und Analyst UI
Diese Version korrigiert einen funktionalen Rückschritt des ursprünglichen Greenfield-Redesigns. Die skalierbare Datenpipeline bleibt bestehen, aber die produktrelevanten SIEM-Funktionen wurden wieder ergänzt.
## Wiederhergestellt / neu gebaut
- datengetriebene, versionierte Rule-Sets statt sechs hart codierter Go-Regeln
- 19 eingebaute Windows-Regeln in vier Rule-Sets
- PostgreSQL-Registry für Rule-Sets, Regeln und Suppressions
- Aktivieren/Deaktivieren einzelner Regeln und kompletter Rule-Sets
- eigener Rule-Editor für Custom Rules
- sichere Übersetzung der Regeln in ClickHouse-Abfragen über Allowlist statt beliebigem SQL
- Grafana inklusive provisioniertem ClickHouse-Datasource und zwei Dashboards
- separater read-only ClickHouse-Account für Grafana
- neues Analysten-UI mit Overview, Investigation, Detections, Rule-Sets, Suppressions und Agents
- Event-Detailansicht mit Commandline, Message, Attributen und Raw-Archiv-Referenz
- Detections mit Rule-ID, Rule-Set, Tags und MITRE-Techniken
- CPU-kompatibles ClickHouse `26.3.17.56` als Standard für den bekannten KVM-Host
- automatische Portkonfliktbehandlung weiterhin enthalten
## Architektur bleibt unverändert sinnvoll
Ingress → Redpanda → Processor → ClickHouse bleibt der Eventpfad. PostgreSQL bleibt Control Plane und Finding Store. Garage bleibt Raw-Archiv. Grafana und das Analysten-UI lesen aus diesen spezialisierten Stores, ohne den Ingest zu blockieren.
## Upgrade
Eine bestehende Greenfield-`.env` kann übernommen werden. `deploy.sh` ergänzt die neuen Grafana-Secrets automatisch, behält vorhandene Passwörter und Enrollment-Keys und synchronisiert das erweiterte PostgreSQL-Schema idempotent.