# Welche spezifischen Alarme kann ich in Enginsight definieren?

Alarme sind ein wichtiger Kernbestandteil der Enginsight Plattform. Mit ihrer Hilfe kannst du dich warnen lassen, wenn ein sicherheitsrelevantes Vorkommnis in deiner IT-Infrastruktur auftritt.

{% hint style="success" icon="lightbulb-exclamation" %}
Mehr Informationen, wie du in der Enginsight Plattform einen Alarm erstellst, findest du im Enginsight Handbuch: [Alarm hinzufügen](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/alarme/ubersicht/alarm-hinzufugen).
{% endhint %}

***

## Alarmarten

Du kannst spezifische Alarme für folgende Enginsight Komponenten definieren:

* [Host (Pulsar)](#host-pulsar): Ein Server oder Client, auf denen der Enginsight Agent Pulsar läuft.
* [Endpunkt (Observer)](#endpunkt-observer): Eine Webseite oder Domain, die durch die Enginsight Komponente Observer überwacht wird.
* [Observation (Watchdog)](#observation-watchdog): Ein eingerichtetes SNMP-, Ping- oder Port-Monitoring, das durch die Enginsight Komponente Watchdog durchgeführt wird.
* [Watchdog (Watchdog)](#watchdog-watchdog): Die Erkennung von Netzwerkgeräten durch die Enginsight Komponente Watchdog.
* [SIEM Workflow (Loggernaut)](#siem-workflow-loggernaut): Die Erkennung von neuen Vorkommnissen durch einen benutzerdefinierten Workflow.
* [SIEM Tracer (Modell)](#siem-tracer-modell): Die Erkennung einer Abweichung von einem definierten Normalzustand durch eine KI-basierte Zeitreihenanalyse.

***

## Verfügbare Metriken / Szenarien pro Alarmart

Je nachdem, welche Alarmart du wählst, stehen unterschiedliche Metriken und Szenarien zur Verfügung, die einen Alarm auslösen können.

{% tabs %}
{% tab title="Host (Pulsar)" %}

### Dienste und Prozesse

<table><thead><tr><th width="199.71484375">Metrikattribut/Szenario</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Dienst wird ausgeführt</td><td>Alarmiert, sobald ein ausgewählter Dienst gestartet wurde.</td></tr><tr><td>Dienst wird nicht ausgeführt</td><td>Alarmiert, sobald ein ausgewählter Dienst gestoppt wurde.</td></tr><tr><td>Prozess wird ausgeführt</td><td>Alarmiert, sobald ein ausgewählter Prozess gestartet wurde.</td></tr><tr><td>Prozess wird nicht ausgeführt</td><td>Alarmiert, sobald ein ausgewählter Prozess gestoppt wurde.</td></tr><tr><td>Systemrelevanter Dienst wird nicht ausgeführt</td><td>Alarmiert, sobald ein ausgewählter systemrelevanter Dienst gestartet wurde. Dieser muss vorher als solcher markiert werden.</td></tr></tbody></table>

### Ereignisse

<table><thead><tr><th width="199.71484375">Metrikattribut/Szenario</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Anmeldeversuche eines nicht existierenden Benutzers</td><td>Alarmiert, sobald ein Anmeldeversuch durch einen Benutzer (Benutzername oder Benutzerkennung) erfolgt, der nicht im System existiert.</td></tr><tr><td>Ein gesperrter Account wurde aktiviert (nur Windows)</td><td>Alarmiert, sobald ein Benutzerkonto wieder aktiviert wurde(Windows-Event 4722).</td></tr><tr><td>Ein gesperrter Admin Account wurde aktiviert (nur Windows)</td><td>Alarmiert, sobald ein Administrator-Benutzerkonto wieder aktiviert wurde (Windows-Events 4722, 4732, 4728).</td></tr><tr><td>Ein Nutzer hat erhöhte Privilegien erhalten (nur Windows)</td><td>Alarmiert, sobald ein Benutzer mehr Rechte erhalten hat (Windows-Events 4732, 4728).</td></tr><tr><td>Erfolgreicher Anmeldeversuch</td><td>Alarmiert, sobald sich ein Benutzer erfolgreich an einem System angemeldet hat (Windows-Event 4624).</td></tr><tr><td>Fehlgeschlagener Anmeldeversuch</td><td>Alarmiert, sobald sich ein Benutzer nicht erfolgreich an einem System anmelden konnte (Windows-Event 4625).</td></tr><tr><td>Neuer Admin angelegt (nur Windows)</td><td>Alarmiert, sobald ein neuer Benutzer angelegt wurde (Windows-Event 4720).</td></tr><tr><td>Neuer Nutzer angelegt (nur Windows)</td><td>Alarmiert, sobald ein neuer Administrator angelegt wurde (Windows-Events 4720, 4732, 4728).</td></tr></tbody></table>

### Festplatten

<table><thead><tr><th width="199.71484375">Metrikattribut/Szenario</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Alle Festplatten (% Verfügbar)</td><td>Alarmiert, sobald nur noch n% Speicherplatz zur Verfügung steht (Überwachung aller Festplatten).</td></tr><tr><td>Alle Festplatten (% Verwendet)</td><td>Alarmiert, sobald n% Speicherplatz verwendet wird (Überwachung aller Festplatten).</td></tr><tr><td>Festplatte (% Verfügbar)</td><td>Alarmiert, sobald nur noch n% Speicherplatz zur Verfügung steht, wobei die Festplatte automatisch vom System erkannt wird.</td></tr><tr><td>Festplatte (% Verwendet)</td><td>Alarmiert, sobald n% Speicherplatz verwendet wird, wobei die Festplatte automatisch vom System erkannt wird.</td></tr><tr><td>Festplatte wird entfernt</td><td>Alarmiert, sobald eine Festplatte entfernt wird.</td></tr><tr><td>Neue Festplatte wird erkannt</td><td>Alarmiert, sobald eine neue Festplatte erkannt wird.</td></tr></tbody></table>

### KI-basierte Zeitreihenanalyse

<table><thead><tr><th width="199.71484375">Metrikattribut/Szenario</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Ungewöhnliches Verhalten</td><td>Alarmiert, sobald eine überwachte Host-Metrik außerhalb des berechneten Normalzustands liegt.</td></tr></tbody></table>

### Metriken

<table><thead><tr><th width="199.71484375">Metrikattribut/Szenario</th><th>Beschreibung</th></tr></thead><tbody><tr><td>CPU Benutzer</td><td>Alarmiert, sobald die durch Benutzer benötigte CPU-Last einen bestimmten Schwellwert überschreitet.</td></tr><tr><td>CPU IO Wait</td><td>Alarmiert, sobald der Anteil der Last, den die CPU benötigt, um auf eingehende und ausgehende Operationen zu warten, einen bestimmten Schwellwert überschreitet.</td></tr><tr><td>CPU Steal</td><td>Alarmiert, sobald der Anteil der Last, den eine virtuelle CPU benötigt, um auf die Host-CPU zu warten, einen bestimmten Schwellwert überschreitet.</td></tr><tr><td>CPU Total</td><td>Alarmiert, sobald die gesamte CPU-Last einen bestimmten Schwellwert überschreitet.</td></tr><tr><td>Host Temperatur (Alle Sensoren)</td><td>Alarmiert, sobald die Host-Temperatur einen bestimmten Schwellwert überschreitet.</td></tr><tr><td>Netzwerkverkehr pro Sekunde (ausgehend)</td><td>Alarmiert, sobald der ausgehende Netzwerkverkehr pro Sekunde einen bestimmten Schwellwert überschreitet.</td></tr><tr><td>Netzwerkverkehr pro Sekunde (eingehend)</td><td>Alarmiert, sobald der eingehende Netzwerkverkehr pro Sekunde einen bestimmten Schwellwert überschreitet.</td></tr><tr><td>RAM (Verfügbar %)</td><td>Alarmiert, sobald nur noch n% Arbeitsspeicher zur Verfügung steht.</td></tr><tr><td>RAM (Verfügbar MB)</td><td>Alarmiert, sobald n MB Arbeitsspeicher verwendet wird.</td></tr><tr><td>RAM (Verwendet %)</td><td>Alarmiert, sobald n% Arbeitsspeicher verwendet wird.</td></tr><tr><td>SWAP (Verfügbar %)</td><td>Alarmiert, sobald nur noch n% SWAP-Speicher zur Verfügung steht.</td></tr><tr><td>SWAP (Verfügbar MB)</td><td>Alarmiert, sobald n MB SWAP-Speicher verwendet wird.</td></tr><tr><td>SWAP (Verwendet %)</td><td>Alarmiert sobald n% SWAP-Speicher verwendet wird.</td></tr></tbody></table>

### Netzwerkanalyse

<table><thead><tr><th width="199.71484375">Metrikattribut/Szenario</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Geblockte Netzwerkattacke (Shield)</td><td>Alarmiert, sobald das IPS eine eingehende Netzwerkattacke blockiert hat.</td></tr><tr><td>Verdächtiger Netzwerkverkehr</td><td>Alarmiert, sobald das IDS eine mögliche Netzwerkattacke erkennt.</td></tr></tbody></table>

### Plugins

<table><thead><tr><th width="199.71484375">Metrikattribut/Szenario</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Pluginfehler</td><td>Alarmiert, sobald ein Plugin nicht ordnungsgemäß funktioniert oder nicht korrekt mit einer Host-Anwendung interagiert.</td></tr></tbody></table>

### Software

<table><thead><tr><th width="199.71484375">Metrikattribut/Szenario</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Neue/Entfernte Software</td><td>Alarmiert, sobald eine beliebige Software auf einem Host installiert oder von einem Host entfernt wird.</td></tr><tr><td>Software ist installiert</td><td>Alarmiert, sobald eine bestimmte Software auf einem Host installiert wurde.</td></tr><tr><td>Software ist nicht installiert</td><td>Alarmiert, sobald eine bestimmte Software auf einem Host nicht installiert wurde.</td></tr></tbody></table>

### Szenario

<table><thead><tr><th width="236.81640625">Metrikattribut/Szenario</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Gruppenrichtlinienänderung</td><td>Alarmiert, sobald eine Änderung an den Gruppenrichtlinien eines Systems durchgeführt wird.</td></tr><tr><td>Host Neustart</td><td>Alarmiert, sobald ein Host neu gestartet wird.</td></tr><tr><td>Host Neustart erforderlich</td><td>Alarmiert, sobald der Neustart eines Hosts erforderlich ist.</td></tr><tr><td>Host nicht erreichbar</td><td>Alarmiert, sobald ein Host über eine bestimmte Zeitspanne hinweg nicht erreichbar ist.</td></tr><tr><td>Neue Infektion</td><td>Alarmiert, sobald ein System oder Netzwerk von einem Virus oder einer anderen Schadsoftware befallen wurde.</td></tr><tr><td>Neuer Autostart</td><td>Alarmiert, sobald auf einem Host ein neuer Autostart durchgeführt wird.</td></tr><tr><td>Neuer offener Port</td><td>Alarmiert, sobald auf einem Host ein offener Port erkannt wird.</td></tr><tr><td>Neue Sicherheitslücken</td><td>Alarmiert, sobald auf einem Host eine neue Sicherheitslücke (CVE) erkannt wurde.</td></tr><tr><td>Neue Sicherheitslücken (CVSS Score)</td><td>Alarmiert, sobald der CVSS-Wert einer Sicherheitslücke auf einem Host einem festgelegten Wert entspricht.</td></tr><tr><td>Neue Sicherheitsupdates verfügbar</td><td>Alarmiert, sobald für einen Host neue Sicherheitsupdates verfügbar sind.</td></tr><tr><td>Neue Updates verfügbar</td><td>Alarmiert, sobald für einen Host neue Updates verfügbar sind.</td></tr><tr><td>Objektzugriff außerhalb der Geschäftszeiten</td><td>Alarmiert, sobald auf einem Host ein Zugriff auf ein Objekt außerhalb der festgelegten Geschäftszeiten stattfindet.</td></tr><tr><td>Port nicht erreichbar (TCP)</td><td>Alarmiert, sobald auf einem Host der Zugriff auf einen bestimmten Port für die TCP-Kommunikation nicht möglich ist.</td></tr><tr><td>Überwachung der Integrität von Dateien (File Integrity Monitoring)</td><td>Alarmiert, sobald auf einem Host Änderungen an überwachten Ordnern oder Dateien festgestellt wurden.</td></tr><tr><td>Unautorisierter Objektzugriff</td><td>Alarmiert, sobald auf einem Host der Zugriff auf ein Objekt oder eine Ressource ohne die erforderliche Berechtigung erfolgt.</td></tr></tbody></table>
{% endtab %}

{% tab title="Endpunkt (Observer)" %}

### DNS

<table><thead><tr><th width="199.71484375">Metrikattribut/Szenario</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Ungültiger CAA-DNS Record</td><td>Alarmiert, sobald ein fehlerhafter oder nicht konformer CAA-DNS-Record entdeckt wird.</td></tr><tr><td>Ungültiger SPF-DNS Record</td><td>Alarmiert, sobald ein SPF-DNS-Record nicht den vorgesehenen Standards entspricht.</td></tr></tbody></table>

### Ereignisse

<table><thead><tr><th width="199.71484375">Metrikattribut/Szenario</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Datenschutzverstoß</td><td>Alarmiert, sobald auf einem Endpunkt die SSL/TLS-Konfiguration nicht den Vorgaben des BSI entspricht.</td></tr><tr><td>DNS Eintrag geändert</td><td>Alarmiert, sobald Einträge im Domain Name System (DNS) geändert wurden.</td></tr><tr><td>Endpunktbewertung  verschlechtert</td><td>Alarmiert, sobald die Bewertung eines Endpunkts bspw. durch die Erkennung potenzieller neuer Schwachstellen sinkt.</td></tr><tr><td>Neuer offener Port</td><td>Alarmiert, sobald ein Endpunkt einen neuen Port öffnet.</td></tr><tr><td>Neue Sicherheitslücke</td><td>Alarmiert, sobald auf einem Endpunkt eine neue Sicherheitslücke (CVE) identifiziert wird.</td></tr><tr><td>Unerwartete Weiterleitung</td><td>Alarmiert, sobald ein Endpunkt an ein unerwartetes Ziel weitergeleitet wird.</td></tr><tr><td>Verbindungsanfragen blockiert</td><td>Alarmiert, sobald eine Anfrage von außerhalb des Systems blockiert wird.</td></tr><tr><td>Webseite nicht erreichbar</td><td>Alarmiert, sobald ein Endpunkt nicht geladen oder aufgerufen werden kann.</td></tr></tbody></table>

### Metriken

<table><thead><tr><th width="199.71484375">Metrikattribut/Szenario</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Response Time</td><td>Alarmiert, sobald die Antwortzeit eines Endpunkts einen bestimmten Schwellwert überschreitet.</td></tr></tbody></table>

### Zertifikat

<table><thead><tr><th width="199.71484375">Metrikattribut/Szenario</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Tage bis Zertifikatsablauf</td><td>Alarmiert, sobald das Ablaufdatum eines SSL/TLS-Zertifikats einen bestimmten Schwellwert überschreitet.</td></tr></tbody></table>
{% endtab %}

{% tab title="Observation (Watchdog)" %}

### SNMP-Monitoring

<table><thead><tr><th width="199.71484375">Metrikattribut/Szenario</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Observations (SNMP) nicht verfügbar</td><td>Alarmiert, sobald Monitoring-Ergebnisse über SNMP nicht abgerufen oder eingeholt werden können.</td></tr><tr><td>Unerwarteter SNMP Status</td><td>Alarmiert, sobald der Status eines Geräts, der über SNMP abgerufen wird, nicht dem vorgegebenen oder erwarteten Wert entspricht.</td></tr></tbody></table>

### Ping-Monitoring

<table><thead><tr><th width="199.71484375">Metrikattribut/Szenario</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Ping (Host nicht erreichbar)</td><td>Alarmiert, sobald ein Host oder Endpunkt über Ping nicht erreichbar ist.</td></tr><tr><td>Ping (Round Trip Time)</td><td>Alarmiert, sobald die Round-Trip-Zeit für einen Ping einen bestimmten Schwellwert überschreitet.</td></tr></tbody></table>

### Port-Monitoring

<table><thead><tr><th width="199.71484375">Metrikattribut/Szenario</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Ports nicht erreichbar</td><td>Alarmiert, sobald ein Port eines Hosts oder Endpunkts nicht erreichbar ist.</td></tr></tbody></table>
{% endtab %}

{% tab title="Watchdog (Watchdog)" %}

### Ereignisse

<table><thead><tr><th width="199.71484375">Metrikattribut/Szenario</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Neues Gerät im Netzwerk entdeckt</td><td>Alarmiert, sobald die Enginsight Komponente Watchdog ein bislang unbekanntes Gerät im Netzwerk entdeckt.</td></tr></tbody></table>
{% endtab %}

{% tab title="SIEM Workflow (Loggernaut)" %}

### Ereignisse

<table><thead><tr><th width="199.71484375">Metrikattribut/Szenario</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Neues SIEM Ereignis</td><td>Alarmiert, sobald im Enginsight SIEM durch einen benutzerdefinierten Workflow ein neues Vorkommnis erkannt wird.</td></tr></tbody></table>
{% endtab %}

{% tab title="SIEM Tracer (Modell)" %}

### Ereignisse

<table><thead><tr><th width="199.71484375">Metrikattribut/Szenario</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Überwachung von Anomalien im SIEM</td><td>Alarmiert, sobald im Enginsight SIEM durch eine KI-basierte Zeitreihenanalyse eine Abweichung von einem definierten Normalzustand festgestellt wurde.</td></tr></tbody></table>
{% endtab %}
{% endtabs %}


---

# Agent Instructions: Querying This Documentation

If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter:

```
GET https://docs.enginsight.com/docs/knowledge-base/alarme/welche-spezifischen-alarme-kann-ich-in-enginsight-definieren.md?ask=<question>
```

The question should be specific, self-contained, and written in natural language.
The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
