> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/knowledge-base/alarme/welche-spezifischen-alarme-kann-ich-in-enginsight-definieren.md).

# Welche spezifischen Alarme kann ich in Enginsight definieren?

Alarme sind ein wichtiger Kernbestandteil der Enginsight Plattform. Mit ihrer Hilfe kannst du dich warnen lassen, wenn ein sicherheitsrelevantes Vorkommnis (Auffälligkeit / Issue oder Vorfall / Incident) in deiner IT-Infrastruktur auftritt.

{% hint style="success" icon="lightbulb-exclamation" %}
Mehr Informationen, wie du in der Enginsight Plattform einen Alarm erstellst, findest du im Enginsight Handbuch: [Alarm hinzufügen](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/alarme-beta/ubersicht-beta/alarm-hinzufugen-beta).
{% endhint %}

***

## Alarmarten

Du kannst spezifische Alarme für folgende Enginsight Komponenten definieren:

* [Host](#host-pulsar): Ein Server oder Client, auf denen der Enginsight Agent Pulsar läuft.
* [Endpunkt](#endpunkt-observer): Eine Webseite oder Domain, die durch die Enginsight Komponente Observer überwacht wird.
* [Observation](#observation-watchdog): Ein eingerichtetes SNMP-, Ping- oder Port-Monitoring, das durch die Enginsight Komponente Watchdog durchgeführt wird.
* [Watchdog](#watchdog-watchdog): Die Erkennung von Netzwerkgeräten durch die Enginsight Komponente Watchdog.
* [Workflow (SIEM)](#siem-workflow-loggernaut): Die Erkennung von neuen SIEM-Ereignissen durch einen benutzerdefinierten Workflow.
* [Tracer (SIEM)](#siem-tracer-modell): Die Erkennung einer Abweichung von einem definierten Normalzustand durch eine KI-basierte Zeitreihenanalyse.
* [Stream (SIEM)](#stream-siem): Die Erkennung von neuen SIEM-Ereignissen durch einen Stream.
* [Stream-Katalog (SIEM)](#stream-katalog-siem): Die Erkennung von neuen SIEM-Ereignissen durch Streams, die in einem Stream-Katalog enthalten sind.

***

## Verfügbare Alarmbedingungen pro Alarmart

Je nachdem, welche Alarmart du wählst, stehen unterschiedliche Bedingungen zur Verfügung, die einen Alarm auslösen können.

{% tabs %}
{% tab title="Host" %}

### Dienste und Prozesse

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Ausgewählter systemrelevanter Dienst wird ausgeführt</td><td><p>Alarmiert, sobald ein ausgewählter systemrelevanter Dienst gestartet wurde. </p><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Der Dienst muss zuvor in den Einstellungen des entsprechenden Hosts unter <strong>Monitoring</strong> → <a href="https://docs.enginsight.com/docs/manual/bedienung-der-plattform/host-detailansichten/monitoring/dienste">Dienste</a> als systemrelevant markiert worden sein.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Ausgewählter systemrelevanter Dienst wird ausgeführt</strong> aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren systemrelevanten Dienste aufgelistet sind. </p><p></p><p><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2F6wo8ca0TUQwqeDz3aA3y%2FEnginsight-KB-Alarmbedingungen-Hosts-Dienst%20auswaehlen.jpg?alt=media&amp;token=c4e16bea-cd64-4cd1-be64-d1694719d895" alt="" data-size="original"></p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Wähle einen Dienst aus der Liste aus und klicke auf <strong>Auswählen</strong>.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <strong>Service auswählen</strong>, um einen weiteren Dienst hinzuzufügen.</p></td></tr><tr><td>Ausgewählter systemrelevanter Dienst wird nicht ausgeführt</td><td><p>Alarmiert, sobald ein ausgewählter systemrelevanter Dienst gestoppt wurde. </p><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Der Dienst muss zuvor in den Einstellungen des entsprechenden Hosts unter <strong>Monitoring</strong> → <a href="https://docs.enginsight.com/docs/manual/bedienung-der-plattform/host-detailansichten/monitoring/dienste">Dienste</a> als systemrelevant markiert worden sein.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Ausgewählter systemrelevanter Dienst wird nicht ausgeführt</strong> aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren systemrelevanten Dienste aufgelistet sind. </p><p></p><p><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2F6wo8ca0TUQwqeDz3aA3y%2FEnginsight-KB-Alarmbedingungen-Hosts-Dienst%20auswaehlen.jpg?alt=media&amp;token=c4e16bea-cd64-4cd1-be64-d1694719d895" alt="" data-size="original"></p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Wähle einen Dienst aus der Liste aus und klicke auf <strong>Auswählen</strong>.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <strong>Service auswählen</strong>, um einen weiteren Dienst hinzuzufügen.</p></td></tr><tr><td>Systemrelevante Dienste werden nicht ausgeführt</td><td><p>Alarmiert, sobald irgendein systemrelevanter Dienst gestoppt wurde.</p><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Die Dienste müssen zuvor in den Einstellungen des entsprechenden Hosts unter <strong>Monitoring</strong> → <a href="https://docs.enginsight.com/docs/manual/bedienung-der-plattform/host-detailansichten/monitoring/dienste">Dienste</a> als systemrelevant markiert worden sein.</p></div></td></tr><tr><td>Prozess wird ausgeführt</td><td><p>Alarmiert, sobald ein ausgewählter Prozess gestartet wurde.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Prozess wird ausgeführt</strong> aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren Prozesse aufgelistet sind. </p><p></p><p><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2FWNclZ0xXSOaEmmdUaFma%2FEnginsight-KB-Alarmbedingungen-Hosts-Prozess%20auswaehlen.jpg?alt=media&amp;token=31ef0fd8-8e24-4140-9966-7e603f85024d" alt="" data-size="original"></p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Wähle einen Prozess aus der Liste aus und klicke auf <strong>Auswählen</strong>.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <strong>Prozess auswählen</strong>, um einen weiteren Prozess hinzuzufügen.</p></td></tr><tr><td>Prozess wird nicht ausgeführt</td><td><p>Alarmiert, sobald ein ausgewählter Prozess gestoppt wurde.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Prozess wird nicht ausgeführt</strong> aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren Prozesse aufgelistet sind. </p><p></p><p><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2FWNclZ0xXSOaEmmdUaFma%2FEnginsight-KB-Alarmbedingungen-Hosts-Prozess%20auswaehlen.jpg?alt=media&amp;token=31ef0fd8-8e24-4140-9966-7e603f85024d" alt="" data-size="original"></p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Wähle einen Prozess aus der Liste aus und klicke auf <strong>Auswählen</strong>.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <strong>Prozess auswählen</strong>, um einen weiteren Prozess hinzuzufügen.</p></td></tr></tbody></table>

### Ereignisse

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Anmeldeversuche eines nicht existierenden Benutzers</td><td>Alarmiert, sobald ein Anmeldeversuch durch einen Benutzer (Benutzername oder Benutzerkennung) erfolgt, der nicht im System existiert.</td></tr><tr><td>Ein gesperrter Account wurde aktiviert (nur Windows)</td><td>Alarmiert, sobald ein Benutzerkonto wieder aktiviert wurde(Windows-Event 4722).</td></tr><tr><td>Ein gesperrter Admin Account wurde aktiviert (nur Windows)</td><td>Alarmiert, sobald ein Administrator-Benutzerkonto wieder aktiviert wurde (Windows-Events 4722, 4732, 4728).</td></tr><tr><td>Ein Nutzer hat erhöhte Privilegien erhalten (nur Windows)</td><td>Alarmiert, sobald ein Benutzer mehr Rechte erhalten hat (Windows-Events 4732, 4728).</td></tr><tr><td>Erfolgreicher Anmeldeversuch</td><td>Alarmiert, sobald sich ein Benutzer erfolgreich an einem System angemeldet hat (Windows-Event 4624).<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Erfolgreicher Anmeldeversuch</strong> aus, um weitere Felder anzuzeigen.<br><br><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2FmndOuoEwiZQE8lKygju8%2FEnginsight-KB-Alarmbedingungen-Hosts-Anmeldeversuch%20erfolgreich.jpg?alt=media&amp;token=e652de07-0bcd-4604-beaa-33df477d0c02" alt=""><br><br>Nutze die Optionen <strong>Betrachteter Zeitraum von</strong>, <strong>Betrachteter Zeitraum bis</strong>, <strong>Zeitzone</strong>, <strong>Anzahl zugelassener Logins pro Minute</strong> und <strong>Intervall der Betrachtung in Minuten</strong>, um exakter zu definieren, in welchem Zeitraum und bei wie vielen erfolgreichen Logins pro Intervall in Minuten ein Alarm ausgelöst werden soll.</td></tr><tr><td>Fehlgeschlagener Anmeldeversuch</td><td>Alarmiert, sobald sich ein Benutzer nicht erfolgreich an einem System anmelden konnte (Windows-Event 4625).<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Fehlgeschlagener Anmeldeversuch</strong> aus, um weitere Felder anzuzeigen.<br><br><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2F14GKw2qNcYmwLm4dxo8s%2FEnginsight-KB-Alarmbedingungen-Hosts-Anmeldeversuch%20fehlgeschlagen.jpg?alt=media&amp;token=822ad638-2dfc-41c8-b9e4-c37c130e71c5" alt=""><br><br>Nutze die Optionen <strong>Betrachteter Zeitraum von</strong>, <strong>Betrachteter Zeitraum bis</strong>, <strong>Zeitzone</strong>, <strong>Anzahl zugelassener Logins pro Minute</strong> und <strong>Intervall der Betrachtung in Minuten</strong>, um exakter zu definieren, in welchem Zeitraum und bei wie vielen fehlgeschlagenen Logins pro Intervall in Minuten ein Alarm ausgelöst werden soll.</td></tr><tr><td>Neuer Admin angelegt (nur Windows)</td><td>Alarmiert, sobald ein neuer Benutzer angelegt wurde (Windows-Event 4720).</td></tr><tr><td>Neuer Nutzer angelegt (nur Windows)</td><td>Alarmiert, sobald ein neuer Administrator angelegt wurde (Windows-Events 4720, 4732, 4728).</td></tr></tbody></table>

### Festplatten

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Festplatten (Verwendet %)</td><td><p>Alarmiert, sobald auf allen Festplatten oder auf einer spezifischen Festplatte n% Speicherplatz verwendet wird.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Festplatten (Verwendet %)</strong> aus, um weitere Felder anzuzeigen.</p><p></p><p><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2FnTHbJYUzaw8RzzL296Gv%2FEnginsight-KB-Alarmbedingungen-Hosts-Festplatten%20verwendet.jpg?alt=media&amp;token=cb64f107-a029-4d2b-af18-557b30ddb53b" alt=""><br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Festplatten</strong>, um ein Untermenü auszuklappen, mit dem du alle Festplatten oder eine spezifische Festplatte auswählen kannst.<br><br>Nutze die Felder <strong>Aggregator</strong>, <strong>Intervall (Minuten)</strong>, <strong>Operator</strong> und <strong>Grenzwert (%)</strong>, um exakter zu definieren, bei welcher Speicherverwendung ein Alarm ausgelöst werden soll.</p></td></tr><tr><td>Festplatten (Verfügbar %)</td><td><p>Alarmiert, sobald auf allen Festplatten oder auf einer spezifischen Festplatte nur noch n% Speicherplatz zur Verfügung steht.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Festplatten (Verfügbar %)</strong> aus, um weitere Felder anzuzeigen.</p><p></p><p><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2F60DRl0Kunct6bTwESdWC%2FEnginsight-KB-Alarmbedingungen-Hosts-Festplatten%20verfuegbar.jpg?alt=media&amp;token=77bfbf49-e57f-4888-aed5-c7d4b4b45e3c" alt=""><br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Festplatten</strong>, um ein Untermenü auszuklappen, mit dem du alle Festplatten oder eine spezifische Festplatte auswählen kannst.<br><br>Nutze die Felder <strong>Aggregator</strong>, <strong>Intervall (Minuten)</strong>, <strong>Operator</strong> und <strong>Grenzwert (%)</strong>, um exakter zu definieren, bei welcher Speicherverfügbarkeit ein Alarm ausgelöst werden soll.</p></td></tr><tr><td>Festplatte wird entfernt</td><td>Alarmiert, sobald eine Festplatte entfernt wird.</td></tr><tr><td>Neue Festplatte wird erkannt</td><td>Alarmiert, sobald eine neue Festplatte erkannt wird.</td></tr></tbody></table>

### Machine Learning

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Ungewöhnliches Verhalten</td><td><p>Alarmiert, sobald eine überwachte Host-Metrik außerhalb des berechneten Normalzustands liegt.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Ungewöhnliches Verhalten</strong> aus, um ein weiteres Feld anzuzeigen.<br><br><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2FrwmOMmiixL2u10bZl5Lt%2FEnginsight-KB-Alarmbedingungen-Hosts-Ungewoehnliches%20Verhalten.jpg?alt=media&amp;token=b7fafeb7-d123-4193-9485-5c439c583df8" alt=""></p><p><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Schweregrad der Anomalie</strong>, um ein Untermenü auszuklappen, mit dem du die Kritikalität der Anomalie festlegen kannst.</p><p></p><p>Folgende Schweregrade stehen zur Verfügung:</p><ul><li><strong>OK</strong>: Der Alarm dient nur der Information.</li><li><strong>Low</strong>: Die Anomalie hat eine geringe Kritikalität.</li><li><strong>Medium</strong>: Die Anomalie hat eine mittlere Kritikalität.</li><li><strong>High</strong>: Die Anomalie hat eine hohe Kritikalität.</li><li><strong>Critical</strong>: Die Anomalie hat eine sehr hohe Kritikalität.</li></ul></td></tr></tbody></table>

### Metriken

<i class="fa-computer-mouse">:computer-mouse:</i> Wähle eine der Bedingungen unter **Metriken** aus, um weitere Felder anzuzeigen.

<div align="left"><figure><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2Fo6Wq5NIknsmcAVmnDbOQ%2FEnginsight-KB-Alarmbedingungen-Hosts-Metriken.jpg?alt=media&amp;token=e02acfbd-53cc-4180-a351-0f172c309dd5" alt="" width="307"><figcaption></figcaption></figure></div>

Nutze die Felder **Aggregator**, **Intervall (Minuten)**, **Operator** und **Grenzwert (%)**, um exakter zu definieren, wann ein Alarm ausgelöst werden soll.

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>CPU Benutzer</td><td>Alarmiert, sobald die durch Benutzer benötigte CPU-Last einen bestimmten Schwellwert überschreitet.</td></tr><tr><td>CPU IO Wait</td><td>Alarmiert, sobald der Anteil der Last, den die CPU benötigt, um auf eingehende und ausgehende Operationen zu warten, einen bestimmten Schwellwert überschreitet.</td></tr><tr><td>CPU Steal</td><td>Alarmiert, sobald der Anteil der Last, den eine virtuelle CPU benötigt, um auf die Host-CPU zu warten, einen bestimmten Schwellwert überschreitet.</td></tr><tr><td>CPU Total</td><td>Alarmiert, sobald die gesamte CPU-Last einen bestimmten Schwellwert überschreitet.</td></tr><tr><td>Host Temperatur (Alle Sensoren)</td><td>Alarmiert, sobald die Host-Temperatur einen bestimmten Schwellwert überschreitet.</td></tr><tr><td>Netzwerkverkehr pro Sekunde (ausgehend)</td><td>Alarmiert, sobald der ausgehende Netzwerkverkehr pro Sekunde einen bestimmten Schwellwert überschreitet.</td></tr><tr><td>Netzwerkverkehr pro Sekunde (eingehend)</td><td>Alarmiert, sobald der eingehende Netzwerkverkehr pro Sekunde einen bestimmten Schwellwert überschreitet.</td></tr><tr><td>RAM (Verfügbar %)</td><td>Alarmiert, sobald nur noch n% Arbeitsspeicher zur Verfügung steht.</td></tr><tr><td>RAM (Verfügbar MB)</td><td>Alarmiert, sobald n MB Arbeitsspeicher verwendet wird.</td></tr><tr><td>RAM (Verwendet %)</td><td>Alarmiert, sobald n% Arbeitsspeicher verwendet wird.</td></tr><tr><td>SWAP (Verfügbar %)</td><td>Alarmiert, sobald nur noch n% SWAP-Speicher zur Verfügung steht.</td></tr><tr><td>SWAP (Verfügbar MB)</td><td>Alarmiert, sobald n MB SWAP-Speicher verwendet wird.</td></tr><tr><td>SWAP (Verwendet %)</td><td>Alarmiert sobald n% SWAP-Speicher verwendet wird.</td></tr></tbody></table>

### Netzwerkanalyse

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Geblockte Netzwerkattacke (Shield)</td><td>Alarmiert, sobald das Intrusion Prevention System (IPS) eine eingehende Netzwerkattacke blockiert hat.</td></tr><tr><td>Verdächtiger Netzwerkverkehr</td><td><p>Alarmiert, sobald das Intrusion Detection System (IDS) eine mögliche Netzwerkattacke erkennt.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Verdächtiger Netzwerkverkehr</strong> aus, um ein weiteres Feld anzuzeigen.</p><p></p><p><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2Fgk1xaruZwCgoDhSfL1t2%2FEnginsight-KB-Alarmbedingungen-Hosts-Verdaechtiger%20Netzwerkverkehr.jpg?alt=media&amp;token=96cacfe1-b985-4917-a0e2-dda2d77e0b8b" alt=""><br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Schweregrad</strong>, um ein Untermenü auszuklappen, mit dem du die Kritikalität des Vorkommnisses festlegen kannst.</p><p></p><p>Folgende Schweregrade stehen zur Verfügung:</p><ul><li><strong>Informational</strong>: Der Alarm dient nur der Information.</li><li><strong>Low</strong>: Das Vorkommnis hat eine geringe Kritikalität.</li><li><strong>Medium</strong>: Das Vorkommnis hat eine mittlere Kritikalität.</li><li><strong>High</strong>: Das Vorkommnis hat eine hohe Kritikalität.</li><li><strong>Critical</strong>: Das Vorkommnis hat eine sehr hohe Kritikalität.</li></ul></td></tr></tbody></table>

### Plugins

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Pluginfehler</td><td>Alarmiert, sobald ein Plugin nicht ordnungsgemäß funktioniert oder nicht korrekt mit einer Host-Anwendung interagiert.</td></tr></tbody></table>

### Software

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Neue/Entfernte Software</td><td>Alarmiert, sobald eine beliebige Software auf einem Host installiert oder von einem Host entfernt wird.</td></tr><tr><td>Software ist installiert</td><td><p>Alarmiert, sobald eine bestimmte Software auf einem Host installiert wurde.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Software ist installiert</strong> aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren Softwareanwendungen aufgelistet sind. <br><br><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2FwjOT6Bsv9wNblGIjHyLZ%2FEnginsight-KB-Alarmbedingungen-Hosts-Software%20auswaehlen.jpg?alt=media&amp;token=1f3e0251-1652-42e1-a01b-862221290434" alt=""><br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle eine Softwareanwendung aus der Liste aus und klicke auf <strong>Auswählen</strong>.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <strong>Software auswählen</strong>, um eine weitere Softwareanwendung hinzuzufügen.</p></td></tr><tr><td>Software ist nicht installiert</td><td><p>Alarmiert, sobald eine bestimmte Software auf einem Host nicht installiert wurde.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Software ist nicht installiert</strong> aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren Softwareanwendungen aufgelistet sind. <br><br><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2FwjOT6Bsv9wNblGIjHyLZ%2FEnginsight-KB-Alarmbedingungen-Hosts-Software%20auswaehlen.jpg?alt=media&amp;token=1f3e0251-1652-42e1-a01b-862221290434" alt=""><br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle eine Softwareanwendung aus der Liste aus und klicke auf <strong>Auswählen</strong>.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <strong>Software auswählen</strong>, um eine weitere Softwareanwendung hinzuzufügen.</p></td></tr></tbody></table>

### Szenario

<table><thead><tr><th width="236.81640625">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Gruppenrichtlinienänderung</td><td>Alarmiert, sobald eine Änderung an den Gruppenrichtlinien eines Systems durchgeführt wird.</td></tr><tr><td>Host Neustart</td><td>Alarmiert, sobald ein Host neu gestartet wird.</td></tr><tr><td>Host nicht erreichbar</td><td>Alarmiert, sobald ein Host über eine bestimmte Zeitspanne hinweg nicht erreichbar ist.</td></tr><tr><td>Host Neustart benötigt</td><td>Alarmiert, sobald der Neustart eines Hosts erforderlich ist.</td></tr><tr><td>Neuer Autostart</td><td>Alarmiert, sobald auf einem Host ein neuer Autostart durchgeführt wird.</td></tr><tr><td>Neuer offener Port (TCP)</td><td>Alarmiert, sobald auf einem Host ein offener Port erkannt wird.</td></tr><tr><td>Neue Sicherheitslücken</td><td>Alarmiert, sobald auf einem Host eine neue Sicherheitslücke (CVE) erkannt wurde.</td></tr><tr><td>Neue Sicherheitslücken (CVSS Score)</td><td>Alarmiert, sobald der CVSS-Wert einer Sicherheitslücke auf einem Host einem festgelegten Wert entspricht.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Neue Sicherheitslücken (CVSS Score)</strong> aus, um weitere Felder anzuzeigen.<br><br><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2FA4cQf4E788350TYU5Q41%2FEnginsight-KB-Alarmbedingungen-Hosts-Sicherheitsluecke.jpg?alt=media&amp;token=8842294e-4a77-4649-a984-9e600925ab08" alt=""><br><br>Nutze die Felder <strong>Operator</strong> und <strong>Grenzwert</strong>, um exakter zu definieren, bei welchem CVSS-Score ein Alarm ausgelöst werden soll.</td></tr><tr><td>Neue Sicherheitsupdates verfügbar</td><td>Alarmiert, sobald für einen Host neue Sicherheitsupdates verfügbar sind.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Neue Sicherheitsupdates verfügbar</strong> aus, um ein weiteres Feld anzuzeigen.<br><br><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2F7kbyqU0dnAeHRQOVK0uE%2FEnginsight-KB-Alarmbedingungen-Hosts-Sicherheitsupdate%20verfuegbar.jpg?alt=media&amp;token=340639ce-6025-452e-85a8-b8e40f90491c" alt=""><br><br>Gib im Feld <strong>Updates, die länger verfügbar sind als (Tage)</strong> einen Zahlenwert ein, um exakter zu definieren, wann der Alarm ausgelöst werden soll.</td></tr><tr><td>Neue Updates verfügbar</td><td>Alarmiert, sobald für einen Host neue Updates verfügbar sind.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Neue Updates verfügbar</strong> aus, um ein weiteres Feld anzuzeigen.<br><br><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2FzszJ2QQX7SlDge7xEeDg%2FEnginsight-KB-Alarmbedingungen-Hosts-Update%20verfuegbar.jpg?alt=media&amp;token=be4bd080-b557-4945-820f-8b6c783f15a8" alt=""><br><br>Gib im Feld <strong>Updates, die länger verfügbar sind als (Tage)</strong> einen Zahlenwert ein, um exakter zu definieren, wann der Alarm ausgelöst werden soll.</td></tr><tr><td>Objektzugriff außerhalb der Geschäftszeiten</td><td>Alarmiert, sobald auf einem Host ein Zugriff auf ein Objekt außerhalb der festgelegten Geschäftszeiten stattfindet.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Objektzugriff außerhalb der Geschäftszeiten</strong> aus, um weitere Felder anzuzeigen.<br><br><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2FGxAapKxP4zXQGSBjXL1D%2FEnginsight-KB-Alarmbedingungen-Hosts-Objektzugriffe.jpg?alt=media&amp;token=5acf188b-4a50-42a4-b8ee-0540309d74f9" alt=""><br><br>Nutze die Felder <strong>Geschäftszeiten von</strong>, <strong>Geschäftszeiten bis</strong> und <strong>Zeitzone</strong>, um exakter zu definieren, in welchem Zeitraum ein Alarm ausgelöst werden soll.</td></tr><tr><td>Port nicht erreichbar (TCP)</td><td>Alarmiert, sobald auf einem Host der Zugriff auf einen bestimmten Port für die TCP-Kommunikation nicht möglich ist.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Port nicht erreichbar (TCP)</strong> aus, um weitere Felder anzuzeigen.<br><br><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2FU53AXU4B5ReS9PVShz1v%2FEnginsight-KB-Alarmbedingungen-Hosts-Port%20nicht%20erreichbar.jpg?alt=media&amp;token=d8f56036-aff7-4b5d-91f4-2da64091d22b" alt=""><br><br>Gib im Feld <strong>Port</strong> einen oder mehrere Portnummern als Komma-separierte Liste an, um exakter zu definieren, für welche Ports der Alarm ausgelöst werden soll.</td></tr><tr><td>Überwachung der Integrität von Dateien (File Integrity Monitoring)</td><td><p>Alarmiert, sobald auf einem Host Änderungen an überwachten Ordnern oder Dateien festgestellt wurden.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Überwachung der Integrität von Dateien (File Integrity Monitoring)</strong> aus, um weitere Felder anzuzeigen.<br><br><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2FDHcJTDsIQcybdP3pTpYY%2FEnginsight-KB-Alarmbedingungen-Hosts-FIM.jpg?alt=media&amp;token=0de9aefe-1014-466f-b3b1-3d18c5e78abd" alt=""><br><br>Nutze die Optionen <strong>Betrachteter Zeitraum von</strong>, <strong>Betrachteter Zeitraum bis</strong>, <strong>Zeitzone</strong>, <strong>Intervall (Minuten)</strong> und <strong>Mindestanzahl an Dateizugriffen, um den Alarm auszulösen</strong>, um exakter zu definieren, in welchem Zeitraum und bei wie vielen Dateizugriffen pro Intervall in Minuten ein Alarm ausgelöst werden soll.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Schweregrad</strong>, um ein Untermenü auszuklappen, mit dem du die Kritikalität des Vorkommnisses festlegen kannst.</p><p></p><p>Folgende Schweregrade stehen zur Verfügung:</p><ul><li><strong>Informational</strong>: Der Alarm dient nur der Information.</li><li><strong>Low</strong>: Das Vorkommnis hat eine geringe Kritikalität.</li><li><strong>Medium</strong>: Das Vorkommnis hat eine mittlere Kritikalität.</li><li><strong>High</strong>: Das Vorkommnis hat eine hohe Kritikalität.</li><li><strong>Critical</strong>: Das Vorkommnis hat eine sehr hohe Kritikalität.</li></ul><p><br><i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> neben <strong>Nur fehlerhafte Events</strong> betrachten, um den Alarm nur für Objektzugriffe festzulegen, die auf irgendeine Weise fehlschlagen.</p></td></tr><tr><td>Unautorisierter Objektzugriff</td><td>Alarmiert, sobald auf einem Host der Zugriff auf ein Objekt oder eine Ressource ohne die erforderliche Berechtigung erfolgt.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Unautorisierter Objektzugriff</strong> aus, um ein weiteres Feld anzuzeigen.<br><br><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2F5hVjND0AmG9vPXq86BYS%2FEnginsight-KB-Alarmbedingungen-Hosts-Objektzugriff%20unautorisiert.jpg?alt=media&amp;token=3037c59c-3276-47aa-b4a4-976738fcd2d4" alt=""><br><br>Gib im Feld <strong>Autorisierte Benutzer (Down-Level Logon Name)</strong> einen oder mehrere Benutzernamen als Komma-separierte Liste an, um exakter zu definieren, welche Objektzugriffe durch autorisierte Benutzer vorgenommen werden und damit von dem Alarm ausgenommen werden sollen.</td></tr></tbody></table>
{% endtab %}

{% tab title="Endpunkt" %}

### DNS

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Ungültiger CAA-DNS Record</td><td>Alarmiert, sobald ein fehlerhafter oder nicht konformer CAA-DNS-Record entdeckt wird.</td></tr><tr><td>Ungültiger SPF-DNS Record</td><td>Alarmiert, sobald ein SPF-DNS-Record nicht den vorgesehenen Standards entspricht.</td></tr></tbody></table>

### Ereignisse

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Datenschutzverstoß</td><td>Alarmiert, sobald auf einem Endpunkt die SSL/TLS-Konfiguration nicht den Vorgaben des BSI entspricht.</td></tr><tr><td>DNS Eintrag geändert</td><td>Alarmiert, sobald Einträge im Domain Name System (DNS) geändert wurden.</td></tr><tr><td>Endpunktbewertung  verschlechtert</td><td>Alarmiert, sobald die Bewertung eines Endpunkts bspw. durch die Erkennung potenzieller neuer Schwachstellen sinkt.</td></tr><tr><td>Neuer offener Port</td><td>Alarmiert, sobald ein Endpunkt einen neuen Port öffnet.</td></tr><tr><td>Neue Sicherheitslücke</td><td>Alarmiert, sobald auf einem Endpunkt eine neue Sicherheitslücke (CVE) identifiziert wird.</td></tr><tr><td>Unerwartete Weiterleitung</td><td>Alarmiert, sobald ein Endpunkt an ein unerwartetes Ziel weitergeleitet wird.</td></tr><tr><td>Verbindungsanfragen blockiert</td><td>Alarmiert, sobald eine Anfrage von außerhalb des Systems blockiert wird.</td></tr><tr><td>Webseite nicht erreichbar</td><td>Alarmiert, sobald ein Endpunkt nicht geladen oder aufgerufen werden kann.</td></tr></tbody></table>

### Metriken

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Response Time</td><td>Alarmiert, sobald die Antwortzeit eines Endpunkts einen bestimmten Schwellwert überschreitet.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Response Time</strong> aus, um weitere Felder anzuzeigen.<br><br><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2F7YNXdv3njPrLhVq30BW4%2FEnginsight-KB-Alarmbedingungen-Endpunkte-Response%20Time.jpg?alt=media&amp;token=1f43f141-ac66-46ac-beea-6ab3ae4e3c5d" alt=""><br><br>Nutze die Optionen <strong>Aggregator</strong>, <strong>Intervall (Minuten)</strong>, <strong>Operator</strong> und <strong>Grenzwert (%)</strong>, um exakter zu definieren, bei welcher Antwortzeit ein Alarm ausgelöst werden soll.</td></tr></tbody></table>

### Zertifikat

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Tage bis Zertifikatsablauf</td><td>Alarmiert, sobald das Ablaufdatum eines SSL/TLS-Zertifikats einen bestimmten Schwellwert überschreitet.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Tage bis Zertifikatsablauf</strong> aus, um weitere Felder anzuzeigen.<br><br><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2FEUIbPGQDSCU9YvsmsCOU%2FEnginsight-KB-Alarmbedingungen-Endpunkte-Zertifikatsablauf.jpg?alt=media&amp;token=01c547a8-9a0d-4a98-9f2a-7b98ce4218f4" alt=""><br><br>Nutze die Optionen <strong>Operator</strong> und <strong>Grenzwert</strong>, um exakter zu definieren, bei welcher Zeitspanne bis zum Ablauf des Zertifikats ein Alarm ausgelöst werden soll.</td></tr></tbody></table>
{% endtab %}

{% tab title="Observation" %}

### SNMP-Monitoring

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Observations (SNMP) nicht verfügbar</td><td>Alarmiert, sobald Monitoring-Ergebnisse über SNMP nicht abgerufen oder eingeholt werden können.</td></tr><tr><td>Unerwarteter SNMP Status</td><td>Alarmiert, sobald der Status eines Geräts, der über SNMP abgerufen wird, nicht dem vorgegebenen oder erwarteten Wert entspricht.</td></tr></tbody></table>

### Ping-Monitoring

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Ping (Host nicht erreichbar)</td><td>Alarmiert, sobald ein Host oder Endpunkt über Ping nicht erreichbar ist.</td></tr><tr><td>Ping (Round Trip Time)</td><td>Alarmiert, sobald die Round-Trip-Zeit für einen Ping einen bestimmten Schwellwert überschreitet.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Ping (Round Trip Time)</strong> aus, um weitere Felder anzuzeigen.<br><br><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2FUEeJZxcGjeztyD5FwwxX%2FEnginsight-KB-Alarmbedingungen-Observation-Ping%20RTT.jpg?alt=media&amp;token=f341a511-85b0-461f-8e85-155d351c281c" alt=""><br><br>Nutze die Optionen <strong>Aggregator</strong>, <strong>Intervall (Minuten)</strong>, <strong>Operator</strong> und <strong>Grenzwert (%)</strong>, um exakter zu definieren, bei welcher Round-Trip-Zeit ein Alarm ausgelöst werden soll.</td></tr></tbody></table>

### Port-Monitoring

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Ports nicht erreichbar</td><td>Alarmiert, sobald ein Port eines Hosts oder Endpunkts nicht erreichbar ist.</td></tr></tbody></table>
{% endtab %}

{% tab title="Watchdog" %}

### Ereignisse

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Neues Gerät im Netzwerk entdeckt</td><td>Alarmiert, sobald die Enginsight Komponente Watchdog ein bislang unbekanntes Gerät im Netzwerk entdeckt.</td></tr></tbody></table>
{% endtab %}

{% tab title="Workflow (SIEM)" %}

### Szenario

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Neues SIEM Ereignis</td><td>Alarmiert, sobald im Enginsight SIEM durch einen benutzerdefinierten Workflow ein neues Ereignis erkannt wird.</td></tr></tbody></table>
{% endtab %}

{% tab title="Tracer (SIEM)" %}

### Szenario

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Überwachung von Anomalien im SIEM</td><td><p>Alarmiert, sobald im Enginsight SIEM durch eine KI-basierte Zeitreihenanalyse eine Abweichung von einem definierten Normalzustand festgestellt wurde.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Überwachung von Anomalien im SIEM</strong> aus, um ein weiteres Feld anzuzeigen.</p><p></p><p><img src="https://3365013050-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2Fm7kFsCWkwO5xnjJ7eSF0%2Fuploads%2Fp7XE4ZMZWpWy8TBS7IUy%2FEnginsight-KB-Alarmbedingungen-Tracer.jpg?alt=media&amp;token=6f7518e1-30dc-45bc-b5f8-cd873ed01a16" alt="" data-size="original"><br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Schweregrad</strong>, um ein Untermenü auszuklappen, mit dem du den Schweregrad der Anomalie festlegen kannst.</p><p></p><p>Folgende Schweregrade stehen zur Verfügung:</p><ul><li><strong>Informational</strong>: Der Alarm dient nur der Information.</li><li><strong>Low</strong>: Die Anomalie hat eine geringe Kritikalität.</li><li><strong>Medium</strong>: Die Anomalie hat eine mittlere Kritikalität.</li><li><strong>High</strong>: Die Anomalie hat eine hohe Kritikalität.</li><li><strong>Critical</strong>: Die Anomalie hat eine sehr hohe Kritikalität.</li></ul></td></tr></tbody></table>
{% endtab %}

{% tab title="Stream (SIEM)" %}

### Szenario

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Neues SIEM Stream Ereignis</td><td><p>Alarmiert, sobald im Enginsight SIEM durch einen Stream ein neues Ereignis erkannt wird.</p><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Damit dieser Alarm wirksam werden kann, musst du für den entsprechenden Stream zunächst die <a href="https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/streams/stream-hinzufugen#tab-ereigniserkennung">Erkennung von SIEM-Ereignissen aktivieren</a>.</p></div></td></tr></tbody></table>
{% endtab %}

{% tab title="Stream-Katalog (SIEM)" %}

### Szenario

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Neues SIEM Katalog Ereignis</td><td><p>Alarmiert, sobald im Enginsight SIEM durch Streams, die in einem bestimmten Stream-Katalog enthalten sind, ein neues Ereignis erkannt wird.</p><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Damit dieser Alarm wirksam werden kann, musst du für den entsprechenden Stream-Katalog zunächst die <a href="https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/stream-kataloge-beta/stream-katalog-erstellen-beta#erweiterte-einstellungen">Erkennung von SIEM-Ereignissen aktivieren</a>.</p></div></td></tr></tbody></table>
{% endtab %}
{% endtabs %}

***
