1.7 KiB
1.7 KiB
Product Restoration – Rule-Sets, Grafana und Analyst UI
Diese Version korrigiert einen funktionalen Rückschritt des ursprünglichen Greenfield-Redesigns. Die skalierbare Datenpipeline bleibt bestehen, aber die produktrelevanten SIEM-Funktionen wurden wieder ergänzt.
Wiederhergestellt / neu gebaut
- datengetriebene, versionierte Rule-Sets statt sechs hart codierter Go-Regeln
- 19 eingebaute Windows-Regeln in vier Rule-Sets
- PostgreSQL-Registry für Rule-Sets, Regeln und Suppressions
- Aktivieren/Deaktivieren einzelner Regeln und kompletter Rule-Sets
- eigener Rule-Editor für Custom Rules
- sichere Übersetzung der Regeln in ClickHouse-Abfragen über Allowlist statt beliebigem SQL
- Grafana inklusive provisioniertem ClickHouse-Datasource und zwei Dashboards
- separater read-only ClickHouse-Account für Grafana
- neues Analysten-UI mit Overview, Investigation, Detections, Rule-Sets, Suppressions und Agents
- Event-Detailansicht mit Commandline, Message, Attributen und Raw-Archiv-Referenz
- Detections mit Rule-ID, Rule-Set, Tags und MITRE-Techniken
- CPU-kompatibles ClickHouse
26.3.17.56als Standard für den bekannten KVM-Host - automatische Portkonfliktbehandlung weiterhin enthalten
Architektur bleibt unverändert sinnvoll
Ingress → Redpanda → Processor → ClickHouse bleibt der Eventpfad. PostgreSQL bleibt Control Plane und Finding Store. Garage bleibt Raw-Archiv. Grafana und das Analysten-UI lesen aus diesen spezialisierten Stores, ohne den Ingest zu blockieren.
Upgrade
Eine bestehende Greenfield-.env kann übernommen werden. deploy.sh ergänzt die neuen Grafana-Secrets automatisch, behält vorhandene Passwörter und Enrollment-Keys und synchronisiert das erweiterte PostgreSQL-Schema idempotent.