Kategorie
Hardening
26 Beiträge
Netzwerksegmentierung und Mikrosegmentierung: eine Verteidigungsstrategie
Wie Verteidiger mit Netzwerksegmentierung und Mikrosegmentierung laterale Bewegung stoppen: Zonenentwurf, Durchsetzung, Erkennung und sicheres Ausrollen.
Lesen →Datenbank-Härtung: PostgreSQL und MySQL in Produktion
Verteidiger-Leitfaden zur Härtung von PostgreSQL und MySQL in Produktion: Authentifizierung, Netzisolation, geringste Rechte, Verschlüsselung, Erkennung.
Lesen →Windows-Server-Sicherheits-Baseline für 2026: Leitfaden für Verteidiger
Windows-Server-Sicherheits-Baseline für 2026 aufbauen und durchsetzen: Identitätshärtung, Protokollbereinigung, Credential-Schutz und Erkennungen.
Lesen →MFA und Passkeys: Phishing-resistente Auth einführen
Blue-Team-Leitfaden zu phishing-resistenter Auth: warum Shared-Secret-MFA versagt, wie Passkeys funktionieren und eine sichere Einfuehrung ohne Rueckfaelle.
Lesen →Ransomware-Resilienz: Backups, Segmentierung und Wiederherstellung
Blue-Team-Leitfaden zum Ueberstehen von Ransomware: Kill-Chain, Segmentierung, unveraenderliche Backups und ein geprobter Wiederherstellungsplan.
Lesen →Objektspeicher-Sicherheit: S3 und Buckets absichern
Blue-Team-Leitfaden zum Haerten von S3 und Cloud-Buckets: wie Exposition entsteht, welche Erkennungssignale zaehlen und Massnahmen bis zu Backups.
Lesen →Cloud-IAM mit geringsten Rechten in AWS, Azure und GCP: ein Verteidiger-Leitfaden
Praktische geringste Rechte für Cloud-IAM: wie Überberechtigung Eskalation ermöglicht, wie man Risiko erkennt und eine Checkliste für die Clouds.
Lesen →DNS-Sicherheit für Verteidiger: DNSSEC, DoH und Registrar-Härtung
So verteidigen Sie die DNS-Ebene: was DNSSEC und verschlüsseltes DNS schützen, wie man Hijacking erkennt und eine Registrar-Checkliste.
Lesen →E-Mail-Authentifizierung erklärt: SPF, DKIM und DMARC für Verteidiger
Verteidiger-Leitfaden zu SPF, DKIM und DMARC: wie jede Kontrolle wirkt, wie man Spoofing erkennt und eine Checkliste zur Domain-Härtung.
Lesen →Secrets-Management mit einem Vault: Muster und Fallstricke
Leitfaden zum Secrets-Management: was ein Vault bietet, dynamische Secrets, Audit-Telemetrie, Rotation und die Fallstricke, die es leise aushebeln.
Lesen →TLS, PKI und Zertifikatsverwaltung richtig gemacht
TLS und PKI ohne Ausfaelle betreiben: Vertrauenskette, Lebenszyklus-Automatisierung, Erkennungssignale und eine umsetzbare Hardening-Checkliste.
Lesen →Zero-Trust-Netzwerkarchitektur in der Praxis
Ein Leitfaden fuer Verteidiger: identitaetszentrierter Zugriff, Mikrosegmentierung, die passende Telemetrie und eine umsetzbare Hardening-Checkliste.
Lesen →Active-Directory-Tiering und Entwurf privilegierten Zugriffs
Wie AD-Tiering und der Entwurf privilegierten Zugriffs Seitwärtsbewegung eindaemmen: Stufenmodell, saubere Quellen, PAWs, Just-in-Time und Erkennung.
Lesen →Container- und Docker-Image-Sicherheit von Anfang bis Ende
Sichern Sie den gesamten Container-Lebenszyklus: Basis-Images, Builds, Signieren, Scannen, Registry- und Laufzeitkontrollen plus Erkennung.
Lesen →Kubernetes-Härtung: Eine praxistaugliche Baseline
Praxistaugliche Kubernetes-Härtungs-Baseline für Verteidiger: Steuerungsebene, RBAC, Workload- und Netzwerkkontrollen plus Erkennungssignale.
Lesen →
AppSec Shift-Left: SAST, SCA und Secrets Scanning ohne das Team auszubremsen
Wie Basilisk OffSec AppSec schrittweise einfuehrt, Dev-Friction misst und die dauerhaft rote Pipeline vermeidet, die niemand mehr liest.
Lesen →
Windows-Persistenz: 10 Dokumentierte Techniken und ihre Gegenmassnahmen
Defensiver Katalog von 10 Windows-Persistenzmechanismen mit einsatzbereiten KQL-Hunting-Queries und Hardening-Massnahmen fur jedes SOC.
Lesen →
Windows 11 Hardening fuer Hochrisiko Arbeitsplaetze
Praxiserprobte Hardening Anleitung fuer Windows 11 mit ASR, Credential Guard, AppLocker und WDAC im Einsatz auf Basilisk Offensive Analyst Laptops.
Lesen →
Supply Chain Security: Sigstore-Signatur und echte SBOMs in CI/CD
Wie Basilisk cosign, SLSA und CycloneDX in echten Pipelines ausrollt, um SolarWinds-, XZ-Utils- und Dependency-Confusion-Angriffe abzudichten.
Lesen →
Linux-Server-Hardening: CIS Benchmark Anwenden Ohne die Produktion zu Zerlegen
Wie man den CIS Benchmark auf Debian und Ubuntu in Produktion anwendet, jede Kontrolle validiert, Impact misst und das SLA halt, ohne die Nacht im Rollback zu verbringen.
Lesen →
AMSI- und ETW-Bypass fuer Defensive Forschung: Was Blue Teams Wissen Sollten
Ehrliche technische Analyse oeffentlich bekannter AMSI- und ETW-Bypasses und wie Verteidiger Windows-Telemetrie haerten koennen, ohne sich zu blamieren.
Lesen →
Ethisches OSINT: Den Eigenen Digitalen Fussabdruck mit Maltego und Spiderfoot Untersuchen
Bevor ein Stalker, feindlicher Recruiter oder Data Broker dich findet, mach die Arbeit selbst. Maltego und Spiderfoot verwandeln oeffentliche Fragmente in eine persoenliche Angriffskarte.
Lesen →
SELinux ohne Angst: Eigene Policies fur kritische Dienste
Vom Audit mit audit2allow zu versionierten Policy-Modulen, die in Produktion gepflegt werden, ohne dauerhaft im Permissive-Modus zu landen.
Lesen →
SSH-Hardening 2026: Algorithmen, Zertifikate und Bastion-Hosts
Moderne SSH-Konfiguration mit interner CA, widerstandsfaehigen Algorithmen und auditierbaren Bastion-Hosts zur Reduktion der Angriffsflaeche im Unternehmen.
Lesen →
Linux Anwendungs Sandbox mit Bubblewrap, Firejail und Flatpak
Wie das Basilisk Team Browser, PDF Reader und riskante Tools auf Linux Desktops mit auditierten, reproduzierbaren Sandbox Profilen isoliert.
Lesen →
macOS-Hardening: Lockdown Mode, MDM und Angriffsflaechenreduktion
Defensive Konfigurationen auf Apple Silicon fuer Journalisten, Aktivisten und Forscher gegen gut finanzierte staatliche oder kommerzielle Gegner.
Lesen →