Zum Inhalt springen

Kategorie

Hardening

26 Beiträge

Netzwerksegmentierung und Mikrosegmentierung: eine Verteidigungsstrategie

Netzwerksegmentierung und Mikrosegmentierung: eine Verteidigungsstrategie

Wie Verteidiger mit Netzwerksegmentierung und Mikrosegmentierung laterale Bewegung stoppen: Zonenentwurf, Durchsetzung, Erkennung und sicheres Ausrollen.

Lesen →
Datenbank-Härtung: PostgreSQL und MySQL in Produktion

Datenbank-Härtung: PostgreSQL und MySQL in Produktion

Verteidiger-Leitfaden zur Härtung von PostgreSQL und MySQL in Produktion: Authentifizierung, Netzisolation, geringste Rechte, Verschlüsselung, Erkennung.

Lesen →
Windows-Server-Sicherheits-Baseline für 2026: Leitfaden für Verteidiger

Windows-Server-Sicherheits-Baseline für 2026: Leitfaden für Verteidiger

Windows-Server-Sicherheits-Baseline für 2026 aufbauen und durchsetzen: Identitätshärtung, Protokollbereinigung, Credential-Schutz und Erkennungen.

Lesen →
MFA und Passkeys: Phishing-resistente Auth einführen

MFA und Passkeys: Phishing-resistente Auth einführen

Blue-Team-Leitfaden zu phishing-resistenter Auth: warum Shared-Secret-MFA versagt, wie Passkeys funktionieren und eine sichere Einfuehrung ohne Rueckfaelle.

Lesen →
Ransomware-Resilienz: Backups, Segmentierung und Wiederherstellung

Ransomware-Resilienz: Backups, Segmentierung und Wiederherstellung

Blue-Team-Leitfaden zum Ueberstehen von Ransomware: Kill-Chain, Segmentierung, unveraenderliche Backups und ein geprobter Wiederherstellungsplan.

Lesen →
Objektspeicher-Sicherheit: S3 und Buckets absichern

Objektspeicher-Sicherheit: S3 und Buckets absichern

Blue-Team-Leitfaden zum Haerten von S3 und Cloud-Buckets: wie Exposition entsteht, welche Erkennungssignale zaehlen und Massnahmen bis zu Backups.

Lesen →
Cloud-IAM mit geringsten Rechten in AWS, Azure und GCP: ein Verteidiger-Leitfaden

Cloud-IAM mit geringsten Rechten in AWS, Azure und GCP: ein Verteidiger-Leitfaden

Praktische geringste Rechte für Cloud-IAM: wie Überberechtigung Eskalation ermöglicht, wie man Risiko erkennt und eine Checkliste für die Clouds.

Lesen →
DNS-Sicherheit für Verteidiger: DNSSEC, DoH und Registrar-Härtung

DNS-Sicherheit für Verteidiger: DNSSEC, DoH und Registrar-Härtung

So verteidigen Sie die DNS-Ebene: was DNSSEC und verschlüsseltes DNS schützen, wie man Hijacking erkennt und eine Registrar-Checkliste.

Lesen →
E-Mail-Authentifizierung erklärt: SPF, DKIM und DMARC für Verteidiger

E-Mail-Authentifizierung erklärt: SPF, DKIM und DMARC für Verteidiger

Verteidiger-Leitfaden zu SPF, DKIM und DMARC: wie jede Kontrolle wirkt, wie man Spoofing erkennt und eine Checkliste zur Domain-Härtung.

Lesen →
Secrets-Management mit einem Vault: Muster und Fallstricke

Secrets-Management mit einem Vault: Muster und Fallstricke

Leitfaden zum Secrets-Management: was ein Vault bietet, dynamische Secrets, Audit-Telemetrie, Rotation und die Fallstricke, die es leise aushebeln.

Lesen →
TLS, PKI und Zertifikatsverwaltung richtig gemacht

TLS, PKI und Zertifikatsverwaltung richtig gemacht

TLS und PKI ohne Ausfaelle betreiben: Vertrauenskette, Lebenszyklus-Automatisierung, Erkennungssignale und eine umsetzbare Hardening-Checkliste.

Lesen →
Zero-Trust-Netzwerkarchitektur in der Praxis

Zero-Trust-Netzwerkarchitektur in der Praxis

Ein Leitfaden fuer Verteidiger: identitaetszentrierter Zugriff, Mikrosegmentierung, die passende Telemetrie und eine umsetzbare Hardening-Checkliste.

Lesen →
Active-Directory-Tiering und Entwurf privilegierten Zugriffs

Active-Directory-Tiering und Entwurf privilegierten Zugriffs

Wie AD-Tiering und der Entwurf privilegierten Zugriffs Seitwärtsbewegung eindaemmen: Stufenmodell, saubere Quellen, PAWs, Just-in-Time und Erkennung.

Lesen →
Container- und Docker-Image-Sicherheit von Anfang bis Ende

Container- und Docker-Image-Sicherheit von Anfang bis Ende

Sichern Sie den gesamten Container-Lebenszyklus: Basis-Images, Builds, Signieren, Scannen, Registry- und Laufzeitkontrollen plus Erkennung.

Lesen →
Kubernetes-Härtung: Eine praxistaugliche Baseline

Kubernetes-Härtung: Eine praxistaugliche Baseline

Praxistaugliche Kubernetes-Härtungs-Baseline für Verteidiger: Steuerungsebene, RBAC, Workload- und Netzwerkkontrollen plus Erkennungssignale.

Lesen →
AppSec Shift-Left: SAST, SCA und Secrets Scanning ohne das Team auszubremsen

AppSec Shift-Left: SAST, SCA und Secrets Scanning ohne das Team auszubremsen

Wie Basilisk OffSec AppSec schrittweise einfuehrt, Dev-Friction misst und die dauerhaft rote Pipeline vermeidet, die niemand mehr liest.

Lesen →
Windows-Persistenz: 10 Dokumentierte Techniken und ihre Gegenmassnahmen

Windows-Persistenz: 10 Dokumentierte Techniken und ihre Gegenmassnahmen

Defensiver Katalog von 10 Windows-Persistenzmechanismen mit einsatzbereiten KQL-Hunting-Queries und Hardening-Massnahmen fur jedes SOC.

Lesen →
Windows 11 Hardening fuer Hochrisiko Arbeitsplaetze

Windows 11 Hardening fuer Hochrisiko Arbeitsplaetze

Praxiserprobte Hardening Anleitung fuer Windows 11 mit ASR, Credential Guard, AppLocker und WDAC im Einsatz auf Basilisk Offensive Analyst Laptops.

Lesen →
Supply Chain Security: Sigstore-Signatur und echte SBOMs in CI/CD

Supply Chain Security: Sigstore-Signatur und echte SBOMs in CI/CD

Wie Basilisk cosign, SLSA und CycloneDX in echten Pipelines ausrollt, um SolarWinds-, XZ-Utils- und Dependency-Confusion-Angriffe abzudichten.

Lesen →
Linux-Server-Hardening: CIS Benchmark Anwenden Ohne die Produktion zu Zerlegen

Linux-Server-Hardening: CIS Benchmark Anwenden Ohne die Produktion zu Zerlegen

Wie man den CIS Benchmark auf Debian und Ubuntu in Produktion anwendet, jede Kontrolle validiert, Impact misst und das SLA halt, ohne die Nacht im Rollback zu verbringen.

Lesen →
AMSI- und ETW-Bypass fuer Defensive Forschung: Was Blue Teams Wissen Sollten

AMSI- und ETW-Bypass fuer Defensive Forschung: Was Blue Teams Wissen Sollten

Ehrliche technische Analyse oeffentlich bekannter AMSI- und ETW-Bypasses und wie Verteidiger Windows-Telemetrie haerten koennen, ohne sich zu blamieren.

Lesen →
Ethisches OSINT: Den Eigenen Digitalen Fussabdruck mit Maltego und Spiderfoot Untersuchen

Ethisches OSINT: Den Eigenen Digitalen Fussabdruck mit Maltego und Spiderfoot Untersuchen

Bevor ein Stalker, feindlicher Recruiter oder Data Broker dich findet, mach die Arbeit selbst. Maltego und Spiderfoot verwandeln oeffentliche Fragmente in eine persoenliche Angriffskarte.

Lesen →
SELinux ohne Angst: Eigene Policies fur kritische Dienste

SELinux ohne Angst: Eigene Policies fur kritische Dienste

Vom Audit mit audit2allow zu versionierten Policy-Modulen, die in Produktion gepflegt werden, ohne dauerhaft im Permissive-Modus zu landen.

Lesen →
SSH-Hardening 2026: Algorithmen, Zertifikate und Bastion-Hosts

SSH-Hardening 2026: Algorithmen, Zertifikate und Bastion-Hosts

Moderne SSH-Konfiguration mit interner CA, widerstandsfaehigen Algorithmen und auditierbaren Bastion-Hosts zur Reduktion der Angriffsflaeche im Unternehmen.

Lesen →
Linux Anwendungs Sandbox mit Bubblewrap, Firejail und Flatpak

Linux Anwendungs Sandbox mit Bubblewrap, Firejail und Flatpak

Wie das Basilisk Team Browser, PDF Reader und riskante Tools auf Linux Desktops mit auditierten, reproduzierbaren Sandbox Profilen isoliert.

Lesen →
macOS-Hardening: Lockdown Mode, MDM und Angriffsflaechenreduktion

macOS-Hardening: Lockdown Mode, MDM und Angriffsflaechenreduktion

Defensive Konfigurationen auf Apple Silicon fuer Journalisten, Aktivisten und Forscher gegen gut finanzierte staatliche oder kommerzielle Gegner.

Lesen →