Die meisten SIEM-Einsätze scheitern nicht an schlechten Tools, sondern an schlechter Konfiguration, ungetesteten Erkennungsregeln und Log-Pipelines, die Daten stillschweigend verwerfen.
Ich setze SIEM-Infrastrukturen von Grund auf auf oder repariere, was bereits kaputt ist.
Was ich deployen und entwickeln kann:
- Elastic Stack Deployment von Single-Node bis Multi-Node-Cluster, Fleet-Server, Elastic Agents, Onboarding verschiedener Log-Quellen und auf Anfrage Integration
- Wazuh-Deployment-Manager-Einrichtung, Agenten-Deployment, Regelabstimmung, auf Anfrage Integration
- Design der Log-Ingestion-Pipeline für Windows, Linux, Netzwerk, Cloud- und Anwendungsquellen
- Index-Lifecycle-Management (ILM), Data Tiering (Hot, Warm, Cold, Frozen) und Speicherreduzierungstechniken
- Erkennung von Regelbibliotheken mit benutzerdefinierten KQL-, EQL- und Sigma-Regeln für deine Umgebung
- ML-Jobs zur Anomalieerkennung bei Nutzerverhalten, Netzwerkverkehr und Systemaktivitäten
- Threat-Intelligence-Integration mit MISP, OpenCTI, Cortex, VirusTotal-Feed-Integration
- Observability-Stack mit Grafana, Prometheus, Graphite, Icinga2 Monitoring und Dashboards
- Asset- und Schwachstellenmanagement mit Nanitor-Deployment und -Integration
- Infrastrukturautomatisierung mit Ansible und SaltStack Konfigurationsmanagement