> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/manual/anhang/funktionsumfang-der-enginsight-plattform.md).

# Funktionsumfang der Enginsight Plattform

Hier findest du einen Überblick über die Funktionen der Enginsight Plattform inklusive des Enginsight SIEMs.

## Plattformübergreifende Funktionen

<table><thead><tr><th width="299.5625">Funktion</th><th>Details</th></tr></thead><tbody><tr><td>Web-Benutzeroberfläche</td><td><ul><li>Cross-Platform-Kompatibilität (Linux, Windows, macOS)</li><li>Aufruf und Bedienung der Plattform über den Browser</li></ul></td></tr><tr><td><a href="/docs/manual/installation-und-konfiguration/installation-und-konfiguration/weitere-konfigurationen/zwei-faktor-authentifizierung.md">Zwei-Faktor-Authentifizierung (2FA)</a></td><td><ul><li>2FA über E-Mail, SMS oder Authenticator-App</li><li>Für einzelne Benutzer oder alle Teammitglieder</li></ul></td></tr><tr><td>Single Sign-on (SSO)</td><td><ul><li><a href="https://docs.enginsight.com/docs/knowledge-base/verschiedenes/wie-kann-ich-in-enginsight-single-sign-on-sso-uber-microsoft-365-einrichten">SSO über Microsoft 365</a></li></ul></td></tr><tr><td>Mandantenfähigkeit</td><td><ul><li>Verwaltung über <a href="/docs/manual/administration/organisationsmanagement.md">Haupt- und Unterorganisationen</a></li><li>Unbegrenzte Anzahl an Unterorganisationen für Haupt-Organisationen</li><li><a href="/docs/manual/administration/lizenzmanagement.md">Lizenzkontingent-Verwaltung</a></li><li><a href="/docs/manual/bedienung-der-plattform/dashboard/operation-centers/asset-operation-center.md">Asset Operation Center</a></li><li><a href="/docs/manual/bedienung-der-plattform/dashboard/operation-centers/partner-operation-center.md">Partner Operation Center</a></li></ul></td></tr><tr><td><a href="https://docs.enginsight.com/docs/knowledge-base/verschiedenes/welche-moglichkeiten-bietet-enginsight-fur-ein-white-labeling-der-plattform">Whitelabeling</a></td><td><ul><li>Whitelabeling der Plattform für Hauptorganisationen</li></ul></td></tr><tr><td><a href="/docs/manual/administration/berechtigungsmanagement.md">Berechtigungsmanagement</a></td><td><ul><li>Rollenbasierte Ansichts- und Zugriffsverwaltung</li><li>Benutzerdefinierte Rollen</li></ul></td></tr><tr><td>Benutzermanagement</td><td><ul><li>Unbegrenzte Anzahl an Benutzern (<a href="/docs/manual/administration/einstellungen/teammitglieder.md">Teammitgliedern</a>)</li><li><a href="/docs/manual/administration/einstellungen/gruppen.md">Benutzergruppen</a></li><li>Logging von <a href="https://docs.enginsight.com/docs/knowledge-base/logging/welche-aktivitaten-werden-im-benutzer-log-von-enginsight-mitgeschnitten">Benutzeraktivitäten</a></li></ul></td></tr><tr><td><a href="/docs/manual/bedienung-der-plattform/alarme-beta.md">Alarme</a></td><td><ul><li>Vorkonfigurierte <a href="https://docs.enginsight.com/docs/knowledge-base/alarme/welche-spezifischen-alarme-kann-ich-in-enginsight-definieren">Alarmbedingungen und -szenarien</a></li><li>Alarmbenachrichtigungen über E-Mail, <a href="https://docs.enginsight.com/docs/knowledge-base/alarme/wie-konfiguriere-ich-in-enginsight-den-versand-von-sms-benachrichtigungen-bei-alarmen">SMS</a>, Microsoft Teams, Mattermost und <a href="https://docs.enginsight.com/docs/knowledge-base/alarme/wie-konfiguriere-ich-in-enginsight-alarm-benachrichtigungen-in-slack">Slack</a> sowie benutzerdefiniert via <a href="/docs/manual/bedienung-der-plattform/alarme-beta/webhooks-beta.md">Webhook</a></li><li><a href="/docs/manual/bedienung-der-plattform/alarme-beta/benachrichtigungsvorlagen-beta.md">Benachrichtigungsvorlagen</a></li><li>Automatisierte Ausführung von Aktionen durch benutzerdefinierte Skripte (<a href="/docs/manual/bedienung-der-plattform/hosts/management/plugins.md">Plugins</a>)</li></ul></td></tr><tr><td>Dashboards</td><td><ul><li>Vorkonfigurierte Dashboards für Standard-Features</li><li>Benutzerdefinierte Dashboards (<a href="/docs/manual/bedienung-der-plattform/siem/cockpits.md">Cockpits</a>) im Enginsight SIEM</li></ul></td></tr><tr><td>Berichte</td><td><ul><li>Berichte im PDF-, CSV- oder DOCX-Format</li></ul></td></tr><tr><td>Import/Export</td><td><ul><li>Import- und Exportmöglichkeiten verschiedener Konfigurationen und Objekte</li></ul></td></tr><tr><td><a href="/docs/manual/bedienung-der-plattform/hosts/management/tag-manager.md">Tag-Management</a></td><td><ul><li>Zentrale Tag-Verwaltung und -Zuweisung</li><li>Benutzerdefinierte Tags</li></ul></td></tr><tr><td>IPv4-/IPv6-Support</td><td><ul><li>Unterstützung der Überwachung und Analyse von IPv4- und IPv6-Netzen</li></ul></td></tr></tbody></table>

***

## Schwachstellenmanagement

Erkennung und Analysen im Bereich des Schwachstellenmanagements werden auf [Hosts](/docs/manual/bedienung-der-plattform/hosts.md) (Server und Clients) durch den Enginsight Agenten Pulsar und für [Endpunkte](/docs/manual/bedienung-der-plattform/endpunkte.md) (Webseiten und Domains) durch die Enginsight Komponente [Observer](/docs/manual/bedienung-der-plattform/endpunkte/erforderliche-services/observer.md) vorgenommen.

<table><thead><tr><th width="299.8359375">Funktion</th><th>Details</th></tr></thead><tbody><tr><td>Erkennung von Common Vulnerabilities and Exposures (CVE)</td><td><ul><li>Für Hosts und Endpunkte </li><li>CVE Whitebox-, Greybox- und Blackbox-Netzwerk-Scan</li><li><a href="https://cve.enginsight.com/">Eigene CVE-Datenbank</a>, angereichert mit Daten von CVE Numbering Authorities (CNA) und Authorized Data Publishern (ADP)</li></ul></td></tr><tr><td>Schwachstellenbewertung nach verschiedenen Scoring-Systemen</td><td><ul><li>Bewertung nach Common Vulnerability Scoring System (CVSS) v3.1</li><li>Bewertung nach Exploit Prediction Scoring System (EPSS)</li><li>Bewertung nach Environmental Score (ENVS)</li></ul></td></tr><tr><td>Environmental Score-Management</td><td><ul><li><a href="/docs/manual/bedienung-der-plattform/hosts/schwachstellenmanagement/environmental-score-manager.md">Environmental Score-Manager</a> für Hosts und Endpunkte</li><li>Schwachstellenmanagement und Risikoanalyse angepasst an die eigene Infrastruktur</li><li>Bewertung basierend auf spezifischen Environmental Score-Metriken (Vektoren)</li></ul></td></tr><tr><td>Handlungsempfehlungen für die Behebung von Schwachstellen</td><td><ul><li>Warnungen des Bundesamts für Sicherheit in der Informationstechnik (BSI) zu gefunden CVEs</li><li>Empfehlungen für Gegenmaßnahmen</li></ul></td></tr><tr><td><a href="/docs/manual/bedienung-der-plattform/hosts/management/softwareinventar.md">Softwareinventarisierung</a></td><td><ul><li>Erkennung installierter Software auf Hosts</li><li>Angabe von Version, Hersteller und Quelle</li></ul></td></tr><tr><td><a href="/docs/manual/bedienung-der-plattform/hosts/schwachstellenmanagement/update-manager.md">Update-Management</a></td><td><ul><li>Überblick über und Installation von fehlenden Software-Updates auf Hosts</li><li>Für Windows: System-Updates und Updates über Windows Server Update Services (WSUS)</li><li>Für Linux: Updates über den Paketmanager</li><li>Für macOS: System-Updates und Updates über HomeBrew</li><li><a href="/docs/manual/bedienung-der-plattform/hosts/schwachstellenmanagement/update-historie.md">Update-Historie</a></li></ul></td></tr></tbody></table>

***

## Intrusion Detection and Prevention

Intrusion Detection und Prevention werden durch den Enginsight Agenten Pulsar auf [Hosts](/docs/manual/bedienung-der-plattform/hosts.md) vorgenommen.

<table><thead><tr><th width="264.3203125">Funktion</th><th>Details</th></tr></thead><tbody><tr><td>Angriffserkennung (<a href="/docs/manual/bedienung-der-plattform/hosts/intrusion-detection-system.md">Intrusion Detection System</a>)</td><td><ul><li><a href="/docs/manual/bedienung-der-plattform/hosts/intrusion-detection-system/netzwerkanomalien.md">Analyse von System- und Netzwerkaktivitäten</a> mithilfe von vordefinierten Regelwerken, überwiegend sog. Snort Community Rules</li><li>Stufenbasiertes Erkennungssystem je nach Schutzbedarf</li><li><a href="/docs/manual/bedienung-der-plattform/hosts/intrusion-detection-system/weltkarte.md">Interaktive Live-Visualisierung</a> von Netzwerkangriffen</li></ul></td></tr><tr><td>Erkennung von <a href="/docs/manual/bedienung-der-plattform/hosts/advanced-persistent-threats.md">Advanced Persistent Threats (APT)</a></td><td><ul><li>Datei-basierte Analyse von APTs mithilfe von vordefinierten und benutzerdefinierten <a href="/docs/manual/bedienung-der-plattform/hosts/advanced-persistent-threats/regelwerke.md">YARA-Regeln</a></li><li>Benutzerdefinierte <a href="/docs/manual/bedienung-der-plattform/hosts/advanced-persistent-threats/plane.md">Pläne</a> für automatisierte Scans nach APTs</li></ul></td></tr><tr><td><a href="/docs/manual/bedienung-der-plattform/hosts/tls-interception.md">TLS-Interception</a></td><td><ul><li>Hosts mit Linux-Betriebssystem</li><li>Entschlüsselung und Analyse von verschlüsseltem Netzwerkverkehr direkt auf dem Host</li></ul></td></tr><tr><td><a href="/docs/manual/bedienung-der-plattform/hosts/tracer.md">Machine Learning-basierte Zeitreihenanalyse</a></td><td><ul><li>Host-basierte Überwachung konkreter Metriken</li><li>Machine Learning: Erstellung und Trainieren von KI-Modellen, die automatisiert Abweichungen von einem errechneten Normalzustand erkennen</li></ul></td></tr><tr><td>Angriffsblockierung (<a href="/docs/manual/bedienung-der-plattform/shield.md">Intrusion Prevention System / Shield</a>)</td><td><ul><li>Stufenbasiertes Blockierungssystem je nach Schutzbedarf</li><li><a href="/docs/manual/bedienung-der-plattform/shield/manuelles-blocken.md">Manuelle Regelwerke</a> für die Blockierung bestimmter Verbindungen auf bestimmten Hosts</li><li>Automatische Regelwerke (<a href="/docs/manual/bedienung-der-plattform/shield/dynamisches-blocken/autopilot.md">Autopiloten</a>) für die dynamische Blockierung erkannter Netzwerkattacken</li><li><a href="/docs/manual/bedienung-der-plattform/shield/logs.md">Logging</a> von blockierten Verbindungen</li></ul></td></tr><tr><td><a href="/docs/manual/bedienung-der-plattform/shield/mikrosegmentierung.md">Mikrosegmentierung</a></td><td><ul><li>Abschottung einzelner Hosts oder Host-Gruppen</li><li>Explizites Zulassen spezifischer Verbindungen</li><li>Management des Netzwerkverkehrs zwischen einzelnen Hosts oder Host-Gruppen nach dem Zero-Trust-Prinzip</li></ul></td></tr><tr><td><a href="/docs/manual/bedienung-der-plattform/hosts/intrusion-detection-system/whitelist.md">Whitelisting</a></td><td><ul><li>Für dedizierte IP-Adressen und Subnetze</li><li>Für <a href="/docs/manual/bedienung-der-plattform/hosts/advanced-persistent-threats/whitelist.md">erkannte APTs</a></li><li>Ausschluss von falsch-positiven Erkennungen (False Positives)</li></ul></td></tr></tbody></table>

***

## Webseiten-Sicherheit

Die Überprüfung von [Endpunkten](/docs/manual/bedienung-der-plattform/endpunkte.md) (Webseiten und Domains) wird durch die Enginsight Komponente [Observer](/docs/manual/bedienung-der-plattform/endpunkte/erforderliche-services/observer.md) vorgenommen.

<table><thead><tr><th width="299.73046875">Funktion</th><th>Details</th></tr></thead><tbody><tr><td>Ping-Monitoring</td><td><ul><li>Überprüfung der Verfügbarkeit und Antwortzeiten von Endpunkten</li></ul></td></tr><tr><td><a href="https://docs.enginsight.com/docs/knowledge-base/observer/welche-ports-werden-standardmassig-durch-den-enginsight-observer-uberpruft">Port-Monitoring</a></td><td><ul><li>Überprüfung auf offene Ports</li></ul></td></tr><tr><td><a href="https://docs.enginsight.com/docs/knowledge-base/observer/welche-dns-validierungstests-fuhrt-der-enginsight-observer-durch">DNS-Validierung</a></td><td><ul><li>Überprüfung auf das Vorhandensein sicherheitsrelevanter DNS-Einträge (DNS-Records)</li></ul></td></tr><tr><td><a href="https://docs.enginsight.com/docs/knowledge-base/observer/welche-web-verschlusselungs-checks-fuhrt-der-enginsight-observer-durch">Web-Verschlüsselungs-Checks</a></td><td><ul><li>Überprüfung der SSL/TLS-Verschlüsselung auf Fehlkonfigurationen und die Verwendung veralteter Technologien</li><li>SSL/TLS-Validierung nach BSI <a href="https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/TechnischeRichtlinien/TR03116/BSI-TR-03116-4.html">TR-03116-4</a></li></ul></td></tr><tr><td><a href="https://docs.enginsight.com/docs/knowledge-base/observer/welche-http-header-werden-durch-den-enginsight-observer-uberpruft">HTTP-Header-Checks</a></td><td><ul><li>Überprüfung, ob sicherheitsrelevante HTTP-Header vorhanden sind und richtig gesetzt wurden</li><li>Empfehlungen für nicht korrekt gesetzte HTTP-Header</li></ul></td></tr><tr><td><a href="/docs/manual/bedienung-der-plattform/endpunkte/management/zertifikatsmanager.md">Zertifikatsmanager</a></td><td><ul><li>Überprüfung der Gültigkeit und Vertrauenswürdigkeit verwendeter SSL/TLS-Zertifikate</li></ul></td></tr></tbody></table>

***

## IT-Monitoring

Das agentenbasierte Netzwerk-Monitoring und das File Integrity Monitoring (FIM) wird auf [Hosts](/docs/manual/bedienung-der-plattform/hosts.md) durch den Enginsight Agenten Pulsar durchgeführt, das agentenlose Netzwerk-Monitoring durch die Enginsight-Komponente [Watchdog](/docs/manual/bedienung-der-plattform/observations/erforderliche-services/watchdogs.md).

<table><thead><tr><th width="299.73046875">Funktion</th><th>Details</th></tr></thead><tbody><tr><td>Agentenbasiertes Netzwerk-Monitoring (auf Hosts)</td><td><ul><li>Überwachung <a href="/docs/manual/bedienung-der-plattform/host-detailansichten/monitoring/metriken.md">verschiedener Metriken</a> wie Speichernutzung (RAM und Swap-Speicher), CPU-Auslastung, Festplattenauslastung und -Leistung</li><li>Überwachung <a href="/docs/manual/bedienung-der-plattform/host-detailansichten/monitoring/custom-metriken.md">benutzerdefinierter Metriken</a></li><li>Überwachung <a href="/docs/manual/bedienung-der-plattform/host-detailansichten/monitoring/software.md">installierter Software</a></li><li>Überwachung des <a href="/docs/manual/bedienung-der-plattform/host-detailansichten/monitoring/dienste.md">Startens und Stoppens von Diensten</a></li><li>Überwachung <a href="/docs/manual/bedienung-der-plattform/host-detailansichten/monitoring/prozesse.md">laufender Prozesse</a></li><li>Überwachung <a href="/docs/manual/bedienung-der-plattform/endpunkt-detailansichten/detailansichten/offene-ports.md">offener Ports</a></li><li>Überwachung von <a href="/docs/manual/bedienung-der-plattform/hosts/management/systemevents.md">Systemereignissen</a></li></ul></td></tr><tr><td>Agentenloses Netzwerk-Monitoring</td><td><ul><li><a href="/docs/manual/bedienung-der-plattform/observations/health-checks/ping-monitoring.md">Ping-Monitoring</a>: Verfügbarkeit und Antwortzeiten von Endpunkten und Netzwerkgeräten</li><li><a href="/docs/manual/bedienung-der-plattform/observations/health-checks/port-monitoring.md">Port-Monitoring</a>: Überprüfung auf das Vorhandensein offener Ports auf Endpunkten und Netzwerkgeräten</li><li><a href="/docs/manual/bedienung-der-plattform/observations/snmp.md">SNMP-Monitoring</a>: Überprüfung durch Verwendung <a href="/docs/manual/bedienung-der-plattform/observations/snmp/eigene-mibs.md">eigener MIB-Dateien</a></li></ul></td></tr><tr><td><a href="/docs/manual/bedienung-der-plattform/hosts/file-integrity-monitoring.md">File Integrity Monitoring (FIM)</a></td><td><ul><li>Überwachung und Logging von Zugriffen auf Dateien und Verzeichnisse auf Hosts</li><li>Monitoring auf Basis der Dateisystem-Events des Betriebssystems</li><li>Erstellung benutzerdefinierter und Nutzung vorkonfigurierter, verwalteter Regelwerke</li></ul></td></tr><tr><td><a href="/docs/manual/bedienung-der-plattform/discoveries/inventar.md">Netzwerkinventarisierung</a></td><td><ul><li>Footprinting aller Netzwerkgeräte in definierten Subnetzen</li><li>Erkennung neu hinzugefügter Netzwerkgeräte</li></ul></td></tr><tr><td><a href="/docs/manual/bedienung-der-plattform/hosts/tracer.md">Machine Learning-basierte Zeitreihenanalyse</a></td><td><ul><li>Host-basierte Überwachung konkreter Metriken</li><li>Machine Learning: Erstellung und Trainieren von <a href="/docs/manual/bedienung-der-plattform/hosts/tracer/modelle.md">KI-Modellen</a>, die automatisiert Abweichungen von einem errechneten Normalzustand erkennen</li></ul></td></tr><tr><td>Systemhärtung (für Hosts)</td><td><ul><li><a href="/docs/manual/bedienung-der-plattform/hosts/compliance/automatische-systemhartung-audits.md">Automatisierte Durchführung</a> sicherheitsrelevanter technischer Checks auf Hosts für die Erfüllung von Compliance-Vorgaben</li><li>Basierend auf benutzerdefinierten oder vorkonfigurierten, verwalteten <a href="/docs/manual/bedienung-der-plattform/hosts/compliance/automatische-systemhartung-checklisten.md">Checklisten</a></li><li>Semi-automatischer oder automatischer Rollout von Maßnahmen zur Systemhärtung</li></ul></td></tr></tbody></table>

***

## Penetrationstests

[Penetrationstests](/docs/manual/bedienung-der-plattform/penetrationstests.md) werden mithilfe der Enginsight Komponente [Hacktor](/docs/manual/bedienung-der-plattform/penetrationstests/erforderliche-services/hacktors.md) durchgeführt.

{% hint style="info" %}
Für die Nutzung des Hacktors ist eine eigene Lizenz erforderlich.
{% endhint %}

<table><thead><tr><th width="299.73046875">Funktion</th><th>Details</th></tr></thead><tbody><tr><td>Genaue Definition von <a href="/docs/manual/bedienung-der-plattform/penetrationstests/management/zielsysteme.md">Zielsystemen</a></td><td><ul><li>Netzwerksegmente; auch durch die Enginsight Komponente <a href="/docs/manual/bedienung-der-plattform/discoveries/erforderliche-services/watchdogs.md">Watchdog</a> inventarisierte Subnetze</li><li>Einzelne IP-Adressen</li><li><a href="/docs/manual/bedienung-der-plattform/endpunkte.md">Endpunkte</a> (Webseiten und Domains)</li></ul></td></tr><tr><td>Footprinting</td><td><ul><li>Ermittlung von Informationen, die für einen Angriff ausgenutzt werden können</li><li>Basis-Scans (offene Ports, HTTP-Header)</li><li>Deep-Scan (Webanwendungen, Betriebssysteme, installierte Pakete, Remote Control Services, mDNS)</li></ul></td></tr><tr><td>CVE-Scan</td><td><ul><li>Netzwerkseitiger Flächen-Scan auf bekannte Sicherheitslücken (Common Vulnerabilities and Exposures; CVE)</li><li>CVE Greybox- und Blackbox-Scan</li></ul></td></tr><tr><td>Service-Bruteforce</td><td><ul><li>Versuch, durch das massenhafte Ausprobieren von Passwörtern Zugriff auf das Zielsystem zu erlangen</li><li>Umfassende <a href="https://docs.enginsight.com/docs/knowledge-base/penetrationstests/wie-funktioniert-ein-penetrationstest-mit-enginsight#id-3.-service-bruteforce">Liste an attackierten Diensten</a></li><li>Hinterlegung von <a href="/docs/manual/bedienung-der-plattform/penetrationstests/management/auth-provider.md">Auth-Providern</a> möglich</li><li>Test mittels Service-spezifischer Standardauthentifizierungen und vordefinierter Passwortlisten</li><li>Benutzerdefinierte Passwortlisten möglich </li></ul></td></tr><tr><td>Service-Discovery</td><td><ul><li>Untersuchung erkannter Dienste auf sicherheitsrelevante Konfigurationsmängel (unter anderem Authentifizierung, Rechte-Vergaben und Verschlüsselungs-Verfahren)</li><li>Umfassende <a href="https://docs.enginsight.com/docs/knowledge-base/penetrationstests/wie-funktioniert-ein-penetrationstest-mit-enginsight#id-4.-service-discovery">Liste an vorkonfigurierten Checks für verschiedene Dienste</a></li></ul></td></tr><tr><td><a href="https://docs.enginsight.com/docs/knowledge-base/penetrationstests/wie-kann-ich-bei-penetrationstests-mit-enginsight-benutzerdefinierte-skripte-einsetzen">Benutzerdefinierte Skripte</a></td><td><ul><li>Benutzerdefinierte Skripte für die Ergänzung der standardmäßig durchgeführten Checks möglich</li></ul></td></tr><tr><td><a href="/docs/manual/bedienung-der-plattform/penetrationstests/audits.md">Audits</a></td><td><ul><li>Detaillierte Analyse und Aufbereitung von Audits</li><li>Wiederkehrende Ausführung</li><li>Audit-Historie und Audit-Delta zum Ergebnisvergleich</li></ul></td></tr></tbody></table>

***

## Security Information and Event Management (SIEM)

{% hint style="info" %}
Für die Nutzung des Enginsight SIEMs ist eine eigene Lizenz erforderlich.
{% endhint %}

<table><thead><tr><th width="299.73046875">Funktion</th><th>Details</th></tr></thead><tbody><tr><td>Zentraler <a href="/docs/manual/bedienung-der-plattform/siem/data-lake.md">Data Lake</a></td><td><ul><li>Sammlung umfassender Sicherheitsinformationen aus verschiedenen internen und externen Log-Quellen</li><li>Log-basierte, Feld-basierte und Ereignis-basierte Filterung</li></ul></td></tr><tr><td>Dashboards (<a href="/docs/manual/bedienung-der-plattform/siem/cockpits.md">Cockpits</a>)</td><td><ul><li>Nutzung verwalteter Cockpits</li><li>Erstellung benutzerdefinierter Cockpits mithilfe von Widgets</li></ul></td></tr><tr><td>Managed Streams</td><td><ul><li>Erstellung benutzerdefinierter und Nutzung verwalteter Log-Filter (<a href="/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/streams.md">Streams</a>)</li><li><a href="/docs/manual/bedienung-der-plattform/siem/stream-kataloge.md">Verwaltete Stream-Kataloge</a> mit mehreren tausend vorgefertigten und aktuell gehaltenen Streams</li><li>Automatische <a href="/docs/manual/bedienung-der-plattform/siem/ereignisse.md">Erkennung von Ereignissen</a></li></ul></td></tr><tr><td><a href="/docs/manual/bedienung-der-plattform/siem/workflows.md">Workflows</a></td><td><ul><li>Stream-basiert</li><li>Definition spezifischer Bedingungen und Bedingungsabläufe, die ein Ereignis auslösen, wenn sie eintreten</li></ul></td></tr><tr><td><a href="/docs/manual/bedienung-der-plattform/siem/orchestrierung-soar/playbooks.md">Playbooks</a></td><td><ul><li>Orchestrierung und Automatisierung von Reaktionsabläufen auf sicherheitsrelevante Ereignisse</li><li><a href="/docs/manual/bedienung-der-plattform/siem/orchestrierung-soar/playbooks/playbook-hinzufugen.md">Drag-and-Drop-basierte Erstellung</a> mithilfe von Widgets</li><li>Historie der Durchläufe von Playbooks (<a href="/docs/manual/bedienung-der-plattform/siem/orchestrierung-soar/flows.md">Flows</a>)</li><li>Anbindung von <a href="/docs/manual/bedienung-der-plattform/siem/orchestrierung-soar/llm-provider.md">LLM-Providern</a> zur KI-gestützten Analyse und Entscheidungssteuerung möglich </li></ul></td></tr><tr><td>Log-Kollektoren</td><td><ul><li><a href="/docs/manual/bedienung-der-plattform/siem/allgemeine-kollektoren/protokolldateien.md">Protokolldatei-Kollektoren</a> auf Hosts (kein Syslog)</li><li><a href="/docs/manual/bedienung-der-plattform/siem/allgemeine-kollektoren/event-relay.md">Event-Relais</a>: Benutzerdefinierte Syslog-Kollektoren; Nutzung vorkonfigurierte Extraktoren für die Logs bekannter Hersteller möglich</li><li><a href="/docs/manual/bedienung-der-plattform/siem/host-kollektoren.md">Host-Kollektoren</a>: Vorkonfigurierte, betriebssystemspezifische Kollektoren für Windows, Linux und macOS</li><li><a href="/docs/manual/bedienung-der-plattform/siem/api-kollektoren.md">API-Kollektoren</a>: Vorkonfigurierte Kollektoren für Cloud-Anwendungen bekannter Hersteller</li></ul></td></tr><tr><td>Extraktoren</td><td><ul><li>Erstellung <a href="/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/extraktoren.md">benutzerdefinierter Extraktoren</a></li><li>Nutzung vorkonfigurierter Extraktoren im Kontext von Syslog-Kollektoren</li></ul></td></tr><tr><td><a href="/docs/manual/bedienung-der-plattform/siem/tracer.md">Machine Learning-basierte Zeitreihenanalyse</a></td><td><ul><li>Machine Learning: Erstellung und Trainieren von <a href="/docs/manual/bedienung-der-plattform/siem/tracer/modelle.md">KI-Modellen</a>, die automatisiert Abweichungen von einem errechneten Normalzustand erkennen</li></ul></td></tr><tr><td>Daten-Verschleierung (<a href="/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/obfuskatoren.md">Obfuskation</a>)</td><td><ul><li>Verschleierung von Feldwerten in ausgewählten Logfeldern </li></ul></td></tr><tr><td><a href="/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/identity-provider.md">Anbindung von Verzeichnisdiensten</a></td><td><ul><li>AD-Benutzer- und Gruppeninformationen werden dem SIEM für Analyse und Weiterverarbeitung zur Verfügung gestellt</li><li>Anbindung des Active Directory (über LDAP) oder von Microsoft Entra ID (vormals Azure AD)</li><li>Sperren von Azure-AD-Benutzern </li></ul></td></tr></tbody></table>

***
