28 lines
1.7 KiB
Markdown
28 lines
1.7 KiB
Markdown
# Product Restoration – Rule-Sets, Grafana und Analyst UI
|
||
|
||
Diese Version korrigiert einen funktionalen Rückschritt des ursprünglichen Greenfield-Redesigns. Die skalierbare Datenpipeline bleibt bestehen, aber die produktrelevanten SIEM-Funktionen wurden wieder ergänzt.
|
||
|
||
## Wiederhergestellt / neu gebaut
|
||
|
||
- datengetriebene, versionierte Rule-Sets statt sechs hart codierter Go-Regeln
|
||
- 19 eingebaute Windows-Regeln in vier Rule-Sets
|
||
- PostgreSQL-Registry für Rule-Sets, Regeln und Suppressions
|
||
- Aktivieren/Deaktivieren einzelner Regeln und kompletter Rule-Sets
|
||
- eigener Rule-Editor für Custom Rules
|
||
- sichere Übersetzung der Regeln in ClickHouse-Abfragen über Allowlist statt beliebigem SQL
|
||
- Grafana inklusive provisioniertem ClickHouse-Datasource und zwei Dashboards
|
||
- separater read-only ClickHouse-Account für Grafana
|
||
- neues Analysten-UI mit Overview, Investigation, Detections, Rule-Sets, Suppressions und Agents
|
||
- Event-Detailansicht mit Commandline, Message, Attributen und Raw-Archiv-Referenz
|
||
- Detections mit Rule-ID, Rule-Set, Tags und MITRE-Techniken
|
||
- CPU-kompatibles ClickHouse `26.3.17.56` als Standard für den bekannten KVM-Host
|
||
- automatische Portkonfliktbehandlung weiterhin enthalten
|
||
|
||
## Architektur bleibt unverändert sinnvoll
|
||
|
||
Ingress → Redpanda → Processor → ClickHouse bleibt der Eventpfad. PostgreSQL bleibt Control Plane und Finding Store. Garage bleibt Raw-Archiv. Grafana und das Analysten-UI lesen aus diesen spezialisierten Stores, ohne den Ingest zu blockieren.
|
||
|
||
## Upgrade
|
||
|
||
Eine bestehende Greenfield-`.env` kann übernommen werden. `deploy.sh` ergänzt die neuen Grafana-Secrets automatisch, behält vorhandene Passwörter und Enrollment-Keys und synchronisiert das erweiterte PostgreSQL-Schema idempotent.
|