For the complete documentation index, see llms.txt. This page is also available as Markdown.

Welche spezifischen Alarme kann ich in Enginsight definieren?

Alarme sind ein wichtiger Kernbestandteil der Enginsight Plattform. Mit ihrer Hilfe kannst du dich warnen lassen, wenn ein sicherheitsrelevantes Vorkommnis (Auffälligkeit / Issue oder Vorfall / Incident) in deiner IT-Infrastruktur auftritt.

lightbulb-exclamation

Alarmarten

Du kannst spezifische Alarme für folgende Enginsight Komponenten definieren:

  • Host: Ein Server oder Client, auf denen der Enginsight Agent Pulsar läuft.

  • Endpunkt: Eine Webseite oder Domain, die durch die Enginsight Komponente Observer überwacht wird.

  • Observation: Ein eingerichtetes SNMP-, Ping- oder Port-Monitoring, das durch die Enginsight Komponente Watchdog durchgeführt wird.

  • Watchdog: Die Erkennung von Netzwerkgeräten durch die Enginsight Komponente Watchdog.

  • Workflow (SIEM): Die Erkennung von neuen SIEM-Ereignissen durch einen benutzerdefinierten Workflow.

  • Tracer (SIEM): Die Erkennung einer Abweichung von einem definierten Normalzustand durch eine KI-basierte Zeitreihenanalyse.

  • Stream (SIEM): Die Erkennung von neuen SIEM-Ereignissen durch einen Stream.

  • Stream-Katalog (SIEM): Die Erkennung von neuen SIEM-Ereignissen durch Streams, die in einem Stream-Katalog enthalten sind.


Verfügbare Alarmbedingungen pro Alarmart

Je nachdem, welche Alarmart du wählst, stehen unterschiedliche Bedingungen zur Verfügung, die einen Alarm auslösen können.

Dienste und Prozesse

Alarmbedingung
Beschreibung

Ausgewählter systemrelevanter Dienst wird ausgeführt

Alarmiert, sobald ein ausgewählter systemrelevanter Dienst gestartet wurde.

Wähle die Bedingung Ausgewählter systemrelevanter Dienst wird ausgeführt aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren systemrelevanten Dienste aufgelistet sind.

Wähle einen Dienst aus der Liste aus und klicke auf Auswählen.

Klicke auf Service auswählen, um einen weiteren Dienst hinzuzufügen.

Ausgewählter systemrelevanter Dienst wird nicht ausgeführt

Alarmiert, sobald ein ausgewählter systemrelevanter Dienst gestoppt wurde.

Wähle die Bedingung Ausgewählter systemrelevanter Dienst wird nicht ausgeführt aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren systemrelevanten Dienste aufgelistet sind.

Wähle einen Dienst aus der Liste aus und klicke auf Auswählen.

Klicke auf Service auswählen, um einen weiteren Dienst hinzuzufügen.

Systemrelevante Dienste werden nicht ausgeführt

Alarmiert, sobald irgendein systemrelevanter Dienst gestoppt wurde.

Prozess wird ausgeführt

Alarmiert, sobald ein ausgewählter Prozess gestartet wurde.

Wähle die Bedingung Prozess wird ausgeführt aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren Prozesse aufgelistet sind.

Wähle einen Prozess aus der Liste aus und klicke auf Auswählen.

Klicke auf Prozess auswählen, um einen weiteren Prozess hinzuzufügen.

Prozess wird nicht ausgeführt

Alarmiert, sobald ein ausgewählter Prozess gestoppt wurde.

Wähle die Bedingung Prozess wird nicht ausgeführt aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren Prozesse aufgelistet sind.

Wähle einen Prozess aus der Liste aus und klicke auf Auswählen.

Klicke auf Prozess auswählen, um einen weiteren Prozess hinzuzufügen.

Ereignisse

Alarmbedingung
Beschreibung

Anmeldeversuche eines nicht existierenden Benutzers

Alarmiert, sobald ein Anmeldeversuch durch einen Benutzer (Benutzername oder Benutzerkennung) erfolgt, der nicht im System existiert.

Ein gesperrter Account wurde aktiviert (nur Windows)

Alarmiert, sobald ein Benutzerkonto wieder aktiviert wurde(Windows-Event 4722).

Ein gesperrter Admin Account wurde aktiviert (nur Windows)

Alarmiert, sobald ein Administrator-Benutzerkonto wieder aktiviert wurde (Windows-Events 4722, 4732, 4728).

Ein Nutzer hat erhöhte Privilegien erhalten (nur Windows)

Alarmiert, sobald ein Benutzer mehr Rechte erhalten hat (Windows-Events 4732, 4728).

Erfolgreicher Anmeldeversuch

Alarmiert, sobald sich ein Benutzer erfolgreich an einem System angemeldet hat (Windows-Event 4624). Wähle die Bedingung Erfolgreicher Anmeldeversuch aus, um weitere Felder anzuzeigen. Nutze die Optionen Betrachteter Zeitraum von, Betrachteter Zeitraum bis, Zeitzone, Anzahl zugelassener Logins pro Minute und Intervall der Betrachtung in Minuten, um exakter zu definieren, in welchem Zeitraum und bei wie vielen erfolgreichen Logins pro Intervall in Minuten ein Alarm ausgelöst werden soll.

Fehlgeschlagener Anmeldeversuch

Alarmiert, sobald sich ein Benutzer nicht erfolgreich an einem System anmelden konnte (Windows-Event 4625). Wähle die Bedingung Fehlgeschlagener Anmeldeversuch aus, um weitere Felder anzuzeigen. Nutze die Optionen Betrachteter Zeitraum von, Betrachteter Zeitraum bis, Zeitzone, Anzahl zugelassener Logins pro Minute und Intervall der Betrachtung in Minuten, um exakter zu definieren, in welchem Zeitraum und bei wie vielen fehlgeschlagenen Logins pro Intervall in Minuten ein Alarm ausgelöst werden soll.

Neuer Admin angelegt (nur Windows)

Alarmiert, sobald ein neuer Benutzer angelegt wurde (Windows-Event 4720).

Neuer Nutzer angelegt (nur Windows)

Alarmiert, sobald ein neuer Administrator angelegt wurde (Windows-Events 4720, 4732, 4728).

Festplatten

Alarmbedingung
Beschreibung

Festplatten (Verwendet %)

Alarmiert, sobald auf allen Festplatten oder auf einer spezifischen Festplatte n% Speicherplatz verwendet wird. Wähle die Bedingung Festplatten (Verwendet %) aus, um weitere Felder anzuzeigen.

Klicke in das Feld Festplatten, um ein Untermenü auszuklappen, mit dem du alle Festplatten oder eine spezifische Festplatte auswählen kannst. Nutze die Felder Aggregator, Intervall (Minuten), Operator und Grenzwert (%), um exakter zu definieren, bei welcher Speicherverwendung ein Alarm ausgelöst werden soll.

Festplatten (Verfügbar %)

Alarmiert, sobald auf allen Festplatten oder auf einer spezifischen Festplatte nur noch n% Speicherplatz zur Verfügung steht. Wähle die Bedingung Festplatten (Verfügbar %) aus, um weitere Felder anzuzeigen.

Klicke in das Feld Festplatten, um ein Untermenü auszuklappen, mit dem du alle Festplatten oder eine spezifische Festplatte auswählen kannst. Nutze die Felder Aggregator, Intervall (Minuten), Operator und Grenzwert (%), um exakter zu definieren, bei welcher Speicherverfügbarkeit ein Alarm ausgelöst werden soll.

Festplatte wird entfernt

Alarmiert, sobald eine Festplatte entfernt wird.

Neue Festplatte wird erkannt

Alarmiert, sobald eine neue Festplatte erkannt wird.

Machine Learning

Alarmbedingung
Beschreibung

Ungewöhnliches Verhalten

Alarmiert, sobald eine überwachte Host-Metrik außerhalb des berechneten Normalzustands liegt. Wähle die Bedingung Ungewöhnliches Verhalten aus, um ein weiteres Feld anzuzeigen.

Klicke in das Feld Schweregrad der Anomalie, um ein Untermenü auszuklappen, mit dem du die Kritikalität der Anomalie festlegen kannst.

Folgende Schweregrade stehen zur Verfügung:

  • OK: Der Alarm dient nur der Information.

  • Low: Die Anomalie hat eine geringe Kritikalität.

  • Medium: Die Anomalie hat eine mittlere Kritikalität.

  • High: Die Anomalie hat eine hohe Kritikalität.

  • Critical: Die Anomalie hat eine sehr hohe Kritikalität.

Metriken

Wähle eine der Bedingungen unter Metriken aus, um weitere Felder anzuzeigen.

Nutze die Felder Aggregator, Intervall (Minuten), Operator und Grenzwert (%), um exakter zu definieren, wann ein Alarm ausgelöst werden soll.

Alarmbedingung
Beschreibung

CPU Benutzer

Alarmiert, sobald die durch Benutzer benötigte CPU-Last einen bestimmten Schwellwert überschreitet.

CPU IO Wait

Alarmiert, sobald der Anteil der Last, den die CPU benötigt, um auf eingehende und ausgehende Operationen zu warten, einen bestimmten Schwellwert überschreitet.

CPU Steal

Alarmiert, sobald der Anteil der Last, den eine virtuelle CPU benötigt, um auf die Host-CPU zu warten, einen bestimmten Schwellwert überschreitet.

CPU Total

Alarmiert, sobald die gesamte CPU-Last einen bestimmten Schwellwert überschreitet.

Host Temperatur (Alle Sensoren)

Alarmiert, sobald die Host-Temperatur einen bestimmten Schwellwert überschreitet.

Netzwerkverkehr pro Sekunde (ausgehend)

Alarmiert, sobald der ausgehende Netzwerkverkehr pro Sekunde einen bestimmten Schwellwert überschreitet.

Netzwerkverkehr pro Sekunde (eingehend)

Alarmiert, sobald der eingehende Netzwerkverkehr pro Sekunde einen bestimmten Schwellwert überschreitet.

RAM (Verfügbar %)

Alarmiert, sobald nur noch n% Arbeitsspeicher zur Verfügung steht.

RAM (Verfügbar MB)

Alarmiert, sobald n MB Arbeitsspeicher verwendet wird.

RAM (Verwendet %)

Alarmiert, sobald n% Arbeitsspeicher verwendet wird.

SWAP (Verfügbar %)

Alarmiert, sobald nur noch n% SWAP-Speicher zur Verfügung steht.

SWAP (Verfügbar MB)

Alarmiert, sobald n MB SWAP-Speicher verwendet wird.

SWAP (Verwendet %)

Alarmiert sobald n% SWAP-Speicher verwendet wird.

Netzwerkanalyse

Alarmbedingung
Beschreibung

Geblockte Netzwerkattacke (Shield)

Alarmiert, sobald das Intrusion Prevention System (IPS) eine eingehende Netzwerkattacke blockiert hat.

Verdächtiger Netzwerkverkehr

Alarmiert, sobald das Intrusion Detection System (IDS) eine mögliche Netzwerkattacke erkennt. Wähle die Bedingung Verdächtiger Netzwerkverkehr aus, um ein weiteres Feld anzuzeigen.

Klicke in das Feld Schweregrad, um ein Untermenü auszuklappen, mit dem du die Kritikalität des Vorkommnisses festlegen kannst.

Folgende Schweregrade stehen zur Verfügung:

  • Informational: Der Alarm dient nur der Information.

  • Low: Das Vorkommnis hat eine geringe Kritikalität.

  • Medium: Das Vorkommnis hat eine mittlere Kritikalität.

  • High: Das Vorkommnis hat eine hohe Kritikalität.

  • Critical: Das Vorkommnis hat eine sehr hohe Kritikalität.

Plugins

Alarmbedingung
Beschreibung

Pluginfehler

Alarmiert, sobald ein Plugin nicht ordnungsgemäß funktioniert oder nicht korrekt mit einer Host-Anwendung interagiert.

Software

Alarmbedingung
Beschreibung

Neue/Entfernte Software

Alarmiert, sobald eine beliebige Software auf einem Host installiert oder von einem Host entfernt wird.

Software ist installiert

Alarmiert, sobald eine bestimmte Software auf einem Host installiert wurde.

Wähle die Bedingung Software ist installiert aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren Softwareanwendungen aufgelistet sind. Wähle eine Softwareanwendung aus der Liste aus und klicke auf Auswählen.

Klicke auf Software auswählen, um eine weitere Softwareanwendung hinzuzufügen.

Software ist nicht installiert

Alarmiert, sobald eine bestimmte Software auf einem Host nicht installiert wurde.

Wähle die Bedingung Software ist nicht installiert aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren Softwareanwendungen aufgelistet sind. Wähle eine Softwareanwendung aus der Liste aus und klicke auf Auswählen.

Klicke auf Software auswählen, um eine weitere Softwareanwendung hinzuzufügen.

Szenario

Alarmbedingung
Beschreibung

Gruppenrichtlinienänderung

Alarmiert, sobald eine Änderung an den Gruppenrichtlinien eines Systems durchgeführt wird.

Host Neustart

Alarmiert, sobald ein Host neu gestartet wird.

Host nicht erreichbar

Alarmiert, sobald ein Host über eine bestimmte Zeitspanne hinweg nicht erreichbar ist.

Host Neustart benötigt

Alarmiert, sobald der Neustart eines Hosts erforderlich ist.

Neuer Autostart

Alarmiert, sobald auf einem Host ein neuer Autostart durchgeführt wird.

Neuer offener Port (TCP)

Alarmiert, sobald auf einem Host ein offener Port erkannt wird.

Neue Sicherheitslücken

Alarmiert, sobald auf einem Host eine neue Sicherheitslücke (CVE) erkannt wurde.

Neue Sicherheitslücken (CVSS Score)

Alarmiert, sobald der CVSS-Wert einer Sicherheitslücke auf einem Host einem festgelegten Wert entspricht. Wähle die Bedingung Neue Sicherheitslücken (CVSS Score) aus, um weitere Felder anzuzeigen. Nutze die Felder Operator und Grenzwert, um exakter zu definieren, bei welchem CVSS-Score ein Alarm ausgelöst werden soll.

Neue Sicherheitsupdates verfügbar

Alarmiert, sobald für einen Host neue Sicherheitsupdates verfügbar sind. Wähle die Bedingung Neue Sicherheitsupdates verfügbar aus, um ein weiteres Feld anzuzeigen. Gib im Feld Updates, die länger verfügbar sind als (Tage) einen Zahlenwert ein, um exakter zu definieren, wann der Alarm ausgelöst werden soll.

Neue Updates verfügbar

Alarmiert, sobald für einen Host neue Updates verfügbar sind. Wähle die Bedingung Neue Updates verfügbar aus, um ein weiteres Feld anzuzeigen. Gib im Feld Updates, die länger verfügbar sind als (Tage) einen Zahlenwert ein, um exakter zu definieren, wann der Alarm ausgelöst werden soll.

Objektzugriff außerhalb der Geschäftszeiten

Alarmiert, sobald auf einem Host ein Zugriff auf ein Objekt außerhalb der festgelegten Geschäftszeiten stattfindet. Wähle die Bedingung Objektzugriff außerhalb der Geschäftszeiten aus, um weitere Felder anzuzeigen. Nutze die Felder Geschäftszeiten von, Geschäftszeiten bis und Zeitzone, um exakter zu definieren, in welchem Zeitraum ein Alarm ausgelöst werden soll.

Port nicht erreichbar (TCP)

Alarmiert, sobald auf einem Host der Zugriff auf einen bestimmten Port für die TCP-Kommunikation nicht möglich ist. Wähle die Bedingung Port nicht erreichbar (TCP) aus, um weitere Felder anzuzeigen. Gib im Feld Port einen oder mehrere Portnummern als Komma-separierte Liste an, um exakter zu definieren, für welche Ports der Alarm ausgelöst werden soll.

Überwachung der Integrität von Dateien (File Integrity Monitoring)

Alarmiert, sobald auf einem Host Änderungen an überwachten Ordnern oder Dateien festgestellt wurden. Wähle die Bedingung Überwachung der Integrität von Dateien (File Integrity Monitoring) aus, um weitere Felder anzuzeigen. Nutze die Optionen Betrachteter Zeitraum von, Betrachteter Zeitraum bis, Zeitzone, Intervall (Minuten) und Mindestanzahl an Dateizugriffen, um den Alarm auszulösen, um exakter zu definieren, in welchem Zeitraum und bei wie vielen Dateizugriffen pro Intervall in Minuten ein Alarm ausgelöst werden soll.

Klicke in das Feld Schweregrad, um ein Untermenü auszuklappen, mit dem du die Kritikalität des Vorkommnisses festlegen kannst.

Folgende Schweregrade stehen zur Verfügung:

  • Informational: Der Alarm dient nur der Information.

  • Low: Das Vorkommnis hat eine geringe Kritikalität.

  • Medium: Das Vorkommnis hat eine mittlere Kritikalität.

  • High: Das Vorkommnis hat eine hohe Kritikalität.

  • Critical: Das Vorkommnis hat eine sehr hohe Kritikalität.

Setze einen Haken in die Checkbox neben Nur fehlerhafte Events betrachten, um den Alarm nur für Objektzugriffe festzulegen, die auf irgendeine Weise fehlschlagen.

Unautorisierter Objektzugriff

Alarmiert, sobald auf einem Host der Zugriff auf ein Objekt oder eine Ressource ohne die erforderliche Berechtigung erfolgt. Wähle die Bedingung Unautorisierter Objektzugriff aus, um ein weiteres Feld anzuzeigen. Gib im Feld Autorisierte Benutzer (Down-Level Logon Name) einen oder mehrere Benutzernamen als Komma-separierte Liste an, um exakter zu definieren, welche Objektzugriffe durch autorisierte Benutzer vorgenommen werden und damit von dem Alarm ausgenommen werden sollen.

DNS

Alarmbedingung
Beschreibung

Ungültiger CAA-DNS Record

Alarmiert, sobald ein fehlerhafter oder nicht konformer CAA-DNS-Record entdeckt wird.

Ungültiger SPF-DNS Record

Alarmiert, sobald ein SPF-DNS-Record nicht den vorgesehenen Standards entspricht.

Ereignisse

Alarmbedingung
Beschreibung

Datenschutzverstoß

Alarmiert, sobald auf einem Endpunkt die SSL/TLS-Konfiguration nicht den Vorgaben des BSI entspricht.

DNS Eintrag geändert

Alarmiert, sobald Einträge im Domain Name System (DNS) geändert wurden.

Endpunktbewertung verschlechtert

Alarmiert, sobald die Bewertung eines Endpunkts bspw. durch die Erkennung potenzieller neuer Schwachstellen sinkt.

Neuer offener Port

Alarmiert, sobald ein Endpunkt einen neuen Port öffnet.

Neue Sicherheitslücke

Alarmiert, sobald auf einem Endpunkt eine neue Sicherheitslücke (CVE) identifiziert wird.

Unerwartete Weiterleitung

Alarmiert, sobald ein Endpunkt an ein unerwartetes Ziel weitergeleitet wird.

Verbindungsanfragen blockiert

Alarmiert, sobald eine Anfrage von außerhalb des Systems blockiert wird.

Webseite nicht erreichbar

Alarmiert, sobald ein Endpunkt nicht geladen oder aufgerufen werden kann.

Metriken

Alarmbedingung
Beschreibung

Response Time

Alarmiert, sobald die Antwortzeit eines Endpunkts einen bestimmten Schwellwert überschreitet. Wähle die Bedingung Response Time aus, um weitere Felder anzuzeigen. Nutze die Optionen Aggregator, Intervall (Minuten), Operator und Grenzwert (%), um exakter zu definieren, bei welcher Antwortzeit ein Alarm ausgelöst werden soll.

Zertifikat

Alarmbedingung
Beschreibung

Tage bis Zertifikatsablauf

Alarmiert, sobald das Ablaufdatum eines SSL/TLS-Zertifikats einen bestimmten Schwellwert überschreitet. Wähle die Bedingung Tage bis Zertifikatsablauf aus, um weitere Felder anzuzeigen. Nutze die Optionen Operator und Grenzwert, um exakter zu definieren, bei welcher Zeitspanne bis zum Ablauf des Zertifikats ein Alarm ausgelöst werden soll.

SNMP-Monitoring

Alarmbedingung
Beschreibung

Observations (SNMP) nicht verfügbar

Alarmiert, sobald Monitoring-Ergebnisse über SNMP nicht abgerufen oder eingeholt werden können.

Unerwarteter SNMP Status

Alarmiert, sobald der Status eines Geräts, der über SNMP abgerufen wird, nicht dem vorgegebenen oder erwarteten Wert entspricht.

Ping-Monitoring

Alarmbedingung
Beschreibung

Ping (Host nicht erreichbar)

Alarmiert, sobald ein Host oder Endpunkt über Ping nicht erreichbar ist.

Ping (Round Trip Time)

Alarmiert, sobald die Round-Trip-Zeit für einen Ping einen bestimmten Schwellwert überschreitet. Wähle die Bedingung Ping (Round Trip Time) aus, um weitere Felder anzuzeigen. Nutze die Optionen Aggregator, Intervall (Minuten), Operator und Grenzwert (%), um exakter zu definieren, bei welcher Round-Trip-Zeit ein Alarm ausgelöst werden soll.

Port-Monitoring

Alarmbedingung
Beschreibung

Ports nicht erreichbar

Alarmiert, sobald ein Port eines Hosts oder Endpunkts nicht erreichbar ist.

Ereignisse

Alarmbedingung
Beschreibung

Neues Gerät im Netzwerk entdeckt

Alarmiert, sobald die Enginsight Komponente Watchdog ein bislang unbekanntes Gerät im Netzwerk entdeckt.

Szenario

Alarmbedingung
Beschreibung

Neues SIEM Ereignis

Alarmiert, sobald im Enginsight SIEM durch einen benutzerdefinierten Workflow ein neues Ereignis erkannt wird.

Szenario

Alarmbedingung
Beschreibung

Überwachung von Anomalien im SIEM

Alarmiert, sobald im Enginsight SIEM durch eine KI-basierte Zeitreihenanalyse eine Abweichung von einem definierten Normalzustand festgestellt wurde. Wähle die Bedingung Überwachung von Anomalien im SIEM aus, um ein weiteres Feld anzuzeigen.

Klicke in das Feld Schweregrad, um ein Untermenü auszuklappen, mit dem du den Schweregrad der Anomalie festlegen kannst.

Folgende Schweregrade stehen zur Verfügung:

  • Informational: Der Alarm dient nur der Information.

  • Low: Die Anomalie hat eine geringe Kritikalität.

  • Medium: Die Anomalie hat eine mittlere Kritikalität.

  • High: Die Anomalie hat eine hohe Kritikalität.

  • Critical: Die Anomalie hat eine sehr hohe Kritikalität.

Szenario

Alarmbedingung
Beschreibung

Neues SIEM Stream Ereignis

Alarmiert, sobald im Enginsight SIEM durch einen Stream ein neues Ereignis erkannt wird.

Szenario

Alarmbedingung
Beschreibung

Neues SIEM Katalog Ereignis

Alarmiert, sobald im Enginsight SIEM durch Streams, die in einem bestimmten Stream-Katalog enthalten sind, ein neues Ereignis erkannt wird.


Zuletzt aktualisiert

War das hilfreich?