Start Guide

Folgen Sie unserem Best Practice Guide um Enginsight binnen kürzester Zeit grundlegend zu konfigurieren.

Der Ausgangspunkt ist eine frisch installierte On-Premises Instanz oder ein neu angelegter SaaS-Account. Folgen Sie nach der erfolgreichen Installation der onPrem bzw. Account Einrichtung in der SaaS den folgenden Schritten.

0 - ToDo`s nach der onPrem Installation

1 - Erste Hosts installieren und einrichten

Installieren Sie Hosts schnell und einfach über die bereitgestellten Skripte unter dem Menüpunkt Hosts.

2 - Penetrationstests einrichten

3 - Webseitenscan einrichten

4 - Inventarisierung der Netzwerksegmente

5 - Alarme einrichten

Fortgeschrittene Themen

Sobald Sie sich mit Enginsight mehr vertraut gemacht haben, empfehlen wir Ihnen sich den folgenden Themenbereichen zu widmen.

Weitere Policies definieren

  • Aktivieren Sie Shield (IPS) für die Hosts auf denen verdächtige Netzwerkaktivitäten blockiert werden sollen. Wir empfehlen auch hier einen entsprechenden Tag zu verwenden. Verwenden Sie danach im Shield Menü den Autopilot, um eine Dynamische Regel zu erstellen. Hierbei Empfehlen wir das Blocking-Level 2.

  • Aktivieren Sie die erweiterte Softwareüberwachung. So wird jegliche Software inventarisiert, auch wenn sie nicht mit einem regulären Installationsprogramm installiert wurde.

  • Automatisieren Sie Updates. Wir empfehlen vor allem die Security relevanten Updates automatisiert zu installieren.

  • Aktivieren Sie Plugins. Das Pluginsystem ist sehr mächtig und ermöglicht es Ihnen regelmäßig oder auch im Zuge definierter Alarme, selbst definierte Plugins auszuführen.

Pentest-Vorlagen erweitern

  • Nutzen Sie eigene Passwortlisten, um etwa das Netzwerk auf veraltete lokale Nutzeraccounts zu testen.

  • Mit Hilfe der Auth-Provider erweitern Sie den Blackbox-Scan zu einem Greybox-Scan. Damit steigt vor allem die Qualität der Ergebnisse des Schwachstellenscans.

  • Die Königsdisziplin ist die Erstellung von individuellen Testskripten. Dies ist vor allem dann sinnvoll, wenn Sie eine spezifische Anwendung individuell testen möchten.

Spezifische Observer-Einstellungen

  • Ihre Observer können als "dedizierte" Observer agieren. Auf diese Art und Weise kann ein Observer von mehreren Mandanten verwendet werden.

  • Zusätzlich kann ein Observer explizit dahingehend konfiguriert werden, dass er auch interne Ziele, also Ziele die innerhalb seines privaten Netzbereiches liegen, überwachen darf.

Weitere Alarme

  • Im Windows-Umfeld sollten Gruppenrichtlinien Änderungen sowie unerlaubte Objektzugriffe überwacht werden. Diese Szenarien erfordern zusätzlich eine Konfiguration im Log-Verhalten der Server.

  • Mit dem Alarm "Neue/Entfernte Software" können Sie jegliche Änderungen am Softwarestand eines Hosts überwachen.

  • Nutzen Sie den Alarm "Geblockte Attacken", um direkt über einen erfolgreichen Block alarmiert zu werden.

  • Nutzen Sie die beiden Alarm Szenarien "Neuer offener Port" für Server und Webseiten.

  • Lassen Sie sich bei Webseiten über Änderungen der DNS Einträge alarmieren.

Dieser Guide soll Ihnen einen kurzen und schnellen Einstieg in die Enginsight Plattform ermöglichen. Sie sollten sich nun grundsätzlich zurecht finden und einen guten Überblick über die Leitungsfähigkeit von Enginsight haben.

Last updated

Was this helpful?