# Product Restoration – Rule-Sets, Grafana und Analyst UI Diese Version korrigiert einen funktionalen Rückschritt des ursprünglichen Greenfield-Redesigns. Die skalierbare Datenpipeline bleibt bestehen, aber die produktrelevanten SIEM-Funktionen wurden wieder ergänzt. ## Wiederhergestellt / neu gebaut - datengetriebene, versionierte Rule-Sets statt sechs hart codierter Go-Regeln - 19 eingebaute Windows-Regeln in vier Rule-Sets - PostgreSQL-Registry für Rule-Sets, Regeln und Suppressions - Aktivieren/Deaktivieren einzelner Regeln und kompletter Rule-Sets - eigener Rule-Editor für Custom Rules - sichere Übersetzung der Regeln in ClickHouse-Abfragen über Allowlist statt beliebigem SQL - Grafana inklusive provisioniertem ClickHouse-Datasource und zwei Dashboards - separater read-only ClickHouse-Account für Grafana - neues Analysten-UI mit Overview, Investigation, Detections, Rule-Sets, Suppressions und Agents - Event-Detailansicht mit Commandline, Message, Attributen und Raw-Archiv-Referenz - Detections mit Rule-ID, Rule-Set, Tags und MITRE-Techniken - CPU-kompatibles ClickHouse `26.3.17.56` als Standard für den bekannten KVM-Host - automatische Portkonfliktbehandlung weiterhin enthalten ## Architektur bleibt unverändert sinnvoll Ingress → Redpanda → Processor → ClickHouse bleibt der Eventpfad. PostgreSQL bleibt Control Plane und Finding Store. Garage bleibt Raw-Archiv. Grafana und das Analysten-UI lesen aus diesen spezialisierten Stores, ohne den Ingest zu blockieren. ## Upgrade Eine bestehende Greenfield-`.env` kann übernommen werden. `deploy.sh` ergänzt die neuen Grafana-Secrets automatisch, behält vorhandene Passwörter und Enrollment-Keys und synchronisiert das erweiterte PostgreSQL-Schema idempotent.