Files
siem-backend/PRODUCT-RESTORATION.md
jbergner e9d9583f28
Some checks failed
release-tag / release-image (push) Failing after 1m8s
Funktionsrollback
2026-07-24 07:17:38 +02:00

1.7 KiB
Raw Permalink Blame History

Product Restoration Rule-Sets, Grafana und Analyst UI

Diese Version korrigiert einen funktionalen Rückschritt des ursprünglichen Greenfield-Redesigns. Die skalierbare Datenpipeline bleibt bestehen, aber die produktrelevanten SIEM-Funktionen wurden wieder ergänzt.

Wiederhergestellt / neu gebaut

  • datengetriebene, versionierte Rule-Sets statt sechs hart codierter Go-Regeln
  • 19 eingebaute Windows-Regeln in vier Rule-Sets
  • PostgreSQL-Registry für Rule-Sets, Regeln und Suppressions
  • Aktivieren/Deaktivieren einzelner Regeln und kompletter Rule-Sets
  • eigener Rule-Editor für Custom Rules
  • sichere Übersetzung der Regeln in ClickHouse-Abfragen über Allowlist statt beliebigem SQL
  • Grafana inklusive provisioniertem ClickHouse-Datasource und zwei Dashboards
  • separater read-only ClickHouse-Account für Grafana
  • neues Analysten-UI mit Overview, Investigation, Detections, Rule-Sets, Suppressions und Agents
  • Event-Detailansicht mit Commandline, Message, Attributen und Raw-Archiv-Referenz
  • Detections mit Rule-ID, Rule-Set, Tags und MITRE-Techniken
  • CPU-kompatibles ClickHouse 26.3.17.56 als Standard für den bekannten KVM-Host
  • automatische Portkonfliktbehandlung weiterhin enthalten

Architektur bleibt unverändert sinnvoll

Ingress → Redpanda → Processor → ClickHouse bleibt der Eventpfad. PostgreSQL bleibt Control Plane und Finding Store. Garage bleibt Raw-Archiv. Grafana und das Analysten-UI lesen aus diesen spezialisierten Stores, ohne den Ingest zu blockieren.

Upgrade

Eine bestehende Greenfield-.env kann übernommen werden. deploy.sh ergänzt die neuen Grafana-Secrets automatisch, behält vorhandene Passwörter und Enrollment-Keys und synchronisiert das erweiterte PostgreSQL-Schema idempotent.