Files
siem-backend/PRODUCT-RESTORATION.md
jbergner e9d9583f28
Some checks failed
release-tag / release-image (push) Failing after 1m8s
Funktionsrollback
2026-07-24 07:17:38 +02:00

28 lines
1.7 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Product Restoration Rule-Sets, Grafana und Analyst UI
Diese Version korrigiert einen funktionalen Rückschritt des ursprünglichen Greenfield-Redesigns. Die skalierbare Datenpipeline bleibt bestehen, aber die produktrelevanten SIEM-Funktionen wurden wieder ergänzt.
## Wiederhergestellt / neu gebaut
- datengetriebene, versionierte Rule-Sets statt sechs hart codierter Go-Regeln
- 19 eingebaute Windows-Regeln in vier Rule-Sets
- PostgreSQL-Registry für Rule-Sets, Regeln und Suppressions
- Aktivieren/Deaktivieren einzelner Regeln und kompletter Rule-Sets
- eigener Rule-Editor für Custom Rules
- sichere Übersetzung der Regeln in ClickHouse-Abfragen über Allowlist statt beliebigem SQL
- Grafana inklusive provisioniertem ClickHouse-Datasource und zwei Dashboards
- separater read-only ClickHouse-Account für Grafana
- neues Analysten-UI mit Overview, Investigation, Detections, Rule-Sets, Suppressions und Agents
- Event-Detailansicht mit Commandline, Message, Attributen und Raw-Archiv-Referenz
- Detections mit Rule-ID, Rule-Set, Tags und MITRE-Techniken
- CPU-kompatibles ClickHouse `26.3.17.56` als Standard für den bekannten KVM-Host
- automatische Portkonfliktbehandlung weiterhin enthalten
## Architektur bleibt unverändert sinnvoll
Ingress → Redpanda → Processor → ClickHouse bleibt der Eventpfad. PostgreSQL bleibt Control Plane und Finding Store. Garage bleibt Raw-Archiv. Grafana und das Analysten-UI lesen aus diesen spezialisierten Stores, ohne den Ingest zu blockieren.
## Upgrade
Eine bestehende Greenfield-`.env` kann übernommen werden. `deploy.sh` ergänzt die neuen Grafana-Secrets automatisch, behält vorhandene Passwörter und Enrollment-Keys und synchronisiert das erweiterte PostgreSQL-Schema idempotent.