
Primäre Datenpipelines für die Erkennung von Eindringlingen, Sicherheitsanalysen und Bedrohungsjagd

Diese Dateien enthalten Konfigurationen zur Erzeugung von EDR-Daten (Endpoint Detection and Response) zusätzlich zu den üblichen Systemprotokollen. Diese Konfigurationen ermöglichen die Produktion dieser Datenströme mit F/OSS (freie und/oder Open-Source-Tools). Die F/OSS-Tools bestehen aus Auditd für Linux, Sysmon für Windows und Xnumon für den Mac. Ebenfalls enthalten ist eine Reihe von Notizen zur Konfiguration von Suricata-Ereignissen und -Regeln.
Diese Datensätze erfassen und/oder generieren die Arten von sicherheitsrelevanten Ereignissen, die für Threat-Hunting-Techniken und eine breite Palette von Security Analytics erforderlich sind.
Tylium ist Teil des SpaceCake-Projekts zur plattformübergreifenden Intrusion Detection, Security Analytics und Threat Hunting unter Verwendung von Open-Source-Tools für Linux und Windows sowohl in Cloud- als auch in konventionellen Umgebungen.
auditd.yaml – eine Reihe von Auditd-Regeln zur Generierung von Datei-, Netzwerk- und Prozessereignissen über das Auditd-Subsystem für Linux
SystemLogs.md – eine Matrix der nativen Linux-Betriebssystem- und Webserver-Protokolle
configuration.plist – eine Konfiguration zur Erzeugung von sysmon-ähnlichen Ereignissen unter Verwendung des xnumon-Projekts auf dem MacOS
Notizen zur Ereignis- und Regelkonfiguration für Suricata in Cloud- vs. terrestrischen Umgebungen
EventLogs.md – eine Matrix ausgewählter Windows-Ereignisprotokollmeldungen und deren Speicherorte
sysmon-config-base.xml – eine Sysmon-Konfigurationsdatei zur Erzeugung von Datei-, Netzwerk-, Registry-, Netzwerk-, Prozess- und WMI-Ereignissen mit Sysmon für Windows