Welche spezifischen Alarme kann ich in Enginsight definieren?
Alarme sind ein wichtiger Kernbestandteil der Enginsight Plattform. Mit ihrer Hilfe kannst du dich warnen lassen, wenn ein sicherheitsrelevantes Vorkommnis (Auffälligkeit / Issue oder Vorfall / Incident) in deiner IT-Infrastruktur auftritt.
Mehr Informationen, wie du in der Enginsight Plattform einen Alarm erstellst, findest du im Enginsight Handbuch: Alarm hinzufügen.
Alarmarten
Du kannst spezifische Alarme für folgende Enginsight Komponenten definieren:
Host: Ein Server oder Client, auf denen der Enginsight Agent Pulsar läuft.
Endpunkt: Eine Webseite oder Domain, die durch die Enginsight Komponente Observer überwacht wird.
Observation: Ein eingerichtetes SNMP-, Ping- oder Port-Monitoring, das durch die Enginsight Komponente Watchdog durchgeführt wird.
Watchdog: Die Erkennung von Netzwerkgeräten durch die Enginsight Komponente Watchdog.
Workflow (SIEM): Die Erkennung von neuen SIEM-Ereignissen durch einen benutzerdefinierten Workflow.
Tracer (SIEM): Die Erkennung einer Abweichung von einem definierten Normalzustand durch eine KI-basierte Zeitreihenanalyse.
Stream (SIEM): Die Erkennung von neuen SIEM-Ereignissen durch einen Stream.
Stream-Katalog (SIEM): Die Erkennung von neuen SIEM-Ereignissen durch Streams, die in einem Stream-Katalog enthalten sind.
Verfügbare Alarmbedingungen pro Alarmart
Je nachdem, welche Alarmart du wählst, stehen unterschiedliche Bedingungen zur Verfügung, die einen Alarm auslösen können.
Dienste und Prozesse
Ausgewählter systemrelevanter Dienst wird ausgeführt
Alarmiert, sobald ein ausgewählter systemrelevanter Dienst gestartet wurde.
Bitte beachte: Der Dienst muss zuvor in den Einstellungen des entsprechenden Hosts unter Monitoring → Dienste als systemrelevant markiert worden sein.
Wähle die Bedingung Ausgewählter systemrelevanter Dienst wird ausgeführt aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren systemrelevanten Dienste aufgelistet sind.

Wähle einen Dienst aus der Liste aus und klicke auf Auswählen.
Klicke auf Service auswählen, um einen weiteren Dienst hinzuzufügen.
Ausgewählter systemrelevanter Dienst wird nicht ausgeführt
Alarmiert, sobald ein ausgewählter systemrelevanter Dienst gestoppt wurde.
Bitte beachte: Der Dienst muss zuvor in den Einstellungen des entsprechenden Hosts unter Monitoring → Dienste als systemrelevant markiert worden sein.
Wähle die Bedingung Ausgewählter systemrelevanter Dienst wird nicht ausgeführt aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren systemrelevanten Dienste aufgelistet sind.

Wähle einen Dienst aus der Liste aus und klicke auf Auswählen.
Klicke auf Service auswählen, um einen weiteren Dienst hinzuzufügen.
Systemrelevante Dienste werden nicht ausgeführt
Alarmiert, sobald irgendein systemrelevanter Dienst gestoppt wurde.
Bitte beachte: Die Dienste müssen zuvor in den Einstellungen des entsprechenden Hosts unter Monitoring → Dienste als systemrelevant markiert worden sein.
Prozess wird ausgeführt
Alarmiert, sobald ein ausgewählter Prozess gestartet wurde.
Wähle die Bedingung Prozess wird ausgeführt aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren Prozesse aufgelistet sind.

Wähle einen Prozess aus der Liste aus und klicke auf Auswählen.
Klicke auf Prozess auswählen, um einen weiteren Prozess hinzuzufügen.
Prozess wird nicht ausgeführt
Alarmiert, sobald ein ausgewählter Prozess gestoppt wurde.
Wähle die Bedingung Prozess wird nicht ausgeführt aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren Prozesse aufgelistet sind.

Wähle einen Prozess aus der Liste aus und klicke auf Auswählen.
Klicke auf Prozess auswählen, um einen weiteren Prozess hinzuzufügen.
Ereignisse
Anmeldeversuche eines nicht existierenden Benutzers
Alarmiert, sobald ein Anmeldeversuch durch einen Benutzer (Benutzername oder Benutzerkennung) erfolgt, der nicht im System existiert.
Ein gesperrter Account wurde aktiviert (nur Windows)
Alarmiert, sobald ein Benutzerkonto wieder aktiviert wurde(Windows-Event 4722).
Ein gesperrter Admin Account wurde aktiviert (nur Windows)
Alarmiert, sobald ein Administrator-Benutzerkonto wieder aktiviert wurde (Windows-Events 4722, 4732, 4728).
Ein Nutzer hat erhöhte Privilegien erhalten (nur Windows)
Alarmiert, sobald ein Benutzer mehr Rechte erhalten hat (Windows-Events 4732, 4728).
Erfolgreicher Anmeldeversuch
Alarmiert, sobald sich ein Benutzer erfolgreich an einem System angemeldet hat (Windows-Event 4624).
Wähle die Bedingung Erfolgreicher Anmeldeversuch aus, um weitere Felder anzuzeigen.
Nutze die Optionen Betrachteter Zeitraum von, Betrachteter Zeitraum bis, Zeitzone, Anzahl zugelassener Logins pro Minute und Intervall der Betrachtung in Minuten, um exakter zu definieren, in welchem Zeitraum und bei wie vielen erfolgreichen Logins pro Intervall in Minuten ein Alarm ausgelöst werden soll.
Fehlgeschlagener Anmeldeversuch
Alarmiert, sobald sich ein Benutzer nicht erfolgreich an einem System anmelden konnte (Windows-Event 4625).
Wähle die Bedingung Fehlgeschlagener Anmeldeversuch aus, um weitere Felder anzuzeigen.
Nutze die Optionen Betrachteter Zeitraum von, Betrachteter Zeitraum bis, Zeitzone, Anzahl zugelassener Logins pro Minute und Intervall der Betrachtung in Minuten, um exakter zu definieren, in welchem Zeitraum und bei wie vielen fehlgeschlagenen Logins pro Intervall in Minuten ein Alarm ausgelöst werden soll.
Neuer Admin angelegt (nur Windows)
Alarmiert, sobald ein neuer Benutzer angelegt wurde (Windows-Event 4720).
Neuer Nutzer angelegt (nur Windows)
Alarmiert, sobald ein neuer Administrator angelegt wurde (Windows-Events 4720, 4732, 4728).
Festplatten
Festplatten (Verwendet %)
Alarmiert, sobald auf allen Festplatten oder auf einer spezifischen Festplatte n% Speicherplatz verwendet wird. Wähle die Bedingung Festplatten (Verwendet %) aus, um weitere Felder anzuzeigen.
Klicke in das Feld Festplatten, um ein Untermenü auszuklappen, mit dem du alle Festplatten oder eine spezifische Festplatte auswählen kannst.
Nutze die Felder Aggregator, Intervall (Minuten), Operator und Grenzwert (%), um exakter zu definieren, bei welcher Speicherverwendung ein Alarm ausgelöst werden soll.
Festplatten (Verfügbar %)
Alarmiert, sobald auf allen Festplatten oder auf einer spezifischen Festplatte nur noch n% Speicherplatz zur Verfügung steht. Wähle die Bedingung Festplatten (Verfügbar %) aus, um weitere Felder anzuzeigen.
Klicke in das Feld Festplatten, um ein Untermenü auszuklappen, mit dem du alle Festplatten oder eine spezifische Festplatte auswählen kannst.
Nutze die Felder Aggregator, Intervall (Minuten), Operator und Grenzwert (%), um exakter zu definieren, bei welcher Speicherverfügbarkeit ein Alarm ausgelöst werden soll.
Festplatte wird entfernt
Alarmiert, sobald eine Festplatte entfernt wird.
Neue Festplatte wird erkannt
Alarmiert, sobald eine neue Festplatte erkannt wird.
Machine Learning
Ungewöhnliches Verhalten
Alarmiert, sobald eine überwachte Host-Metrik außerhalb des berechneten Normalzustands liegt.
Wähle die Bedingung Ungewöhnliches Verhalten aus, um ein weiteres Feld anzuzeigen.

Klicke in das Feld Schweregrad der Anomalie, um ein Untermenü auszuklappen, mit dem du die Kritikalität der Anomalie festlegen kannst.
Folgende Schweregrade stehen zur Verfügung:
OK: Der Alarm dient nur der Information.
Low: Die Anomalie hat eine geringe Kritikalität.
Medium: Die Anomalie hat eine mittlere Kritikalität.
High: Die Anomalie hat eine hohe Kritikalität.
Critical: Die Anomalie hat eine sehr hohe Kritikalität.
Metriken
Wähle eine der Bedingungen unter Metriken aus, um weitere Felder anzuzeigen.

Nutze die Felder Aggregator, Intervall (Minuten), Operator und Grenzwert (%), um exakter zu definieren, wann ein Alarm ausgelöst werden soll.
CPU Benutzer
Alarmiert, sobald die durch Benutzer benötigte CPU-Last einen bestimmten Schwellwert überschreitet.
CPU IO Wait
Alarmiert, sobald der Anteil der Last, den die CPU benötigt, um auf eingehende und ausgehende Operationen zu warten, einen bestimmten Schwellwert überschreitet.
CPU Steal
Alarmiert, sobald der Anteil der Last, den eine virtuelle CPU benötigt, um auf die Host-CPU zu warten, einen bestimmten Schwellwert überschreitet.
CPU Total
Alarmiert, sobald die gesamte CPU-Last einen bestimmten Schwellwert überschreitet.
Host Temperatur (Alle Sensoren)
Alarmiert, sobald die Host-Temperatur einen bestimmten Schwellwert überschreitet.
Netzwerkverkehr pro Sekunde (ausgehend)
Alarmiert, sobald der ausgehende Netzwerkverkehr pro Sekunde einen bestimmten Schwellwert überschreitet.
Netzwerkverkehr pro Sekunde (eingehend)
Alarmiert, sobald der eingehende Netzwerkverkehr pro Sekunde einen bestimmten Schwellwert überschreitet.
RAM (Verfügbar %)
Alarmiert, sobald nur noch n% Arbeitsspeicher zur Verfügung steht.
RAM (Verfügbar MB)
Alarmiert, sobald n MB Arbeitsspeicher verwendet wird.
RAM (Verwendet %)
Alarmiert, sobald n% Arbeitsspeicher verwendet wird.
SWAP (Verfügbar %)
Alarmiert, sobald nur noch n% SWAP-Speicher zur Verfügung steht.
SWAP (Verfügbar MB)
Alarmiert, sobald n MB SWAP-Speicher verwendet wird.
SWAP (Verwendet %)
Alarmiert sobald n% SWAP-Speicher verwendet wird.
Netzwerkanalyse
Geblockte Netzwerkattacke (Shield)
Alarmiert, sobald das Intrusion Prevention System (IPS) eine eingehende Netzwerkattacke blockiert hat.
Verdächtiger Netzwerkverkehr
Alarmiert, sobald das Intrusion Detection System (IDS) eine mögliche Netzwerkattacke erkennt. Wähle die Bedingung Verdächtiger Netzwerkverkehr aus, um ein weiteres Feld anzuzeigen.
Klicke in das Feld Schweregrad, um ein Untermenü auszuklappen, mit dem du die Kritikalität des Vorkommnisses festlegen kannst.
Folgende Schweregrade stehen zur Verfügung:
Informational: Der Alarm dient nur der Information.
Low: Das Vorkommnis hat eine geringe Kritikalität.
Medium: Das Vorkommnis hat eine mittlere Kritikalität.
High: Das Vorkommnis hat eine hohe Kritikalität.
Critical: Das Vorkommnis hat eine sehr hohe Kritikalität.
Plugins
Pluginfehler
Alarmiert, sobald ein Plugin nicht ordnungsgemäß funktioniert oder nicht korrekt mit einer Host-Anwendung interagiert.
Software
Neue/Entfernte Software
Alarmiert, sobald eine beliebige Software auf einem Host installiert oder von einem Host entfernt wird.
Software ist installiert
Alarmiert, sobald eine bestimmte Software auf einem Host installiert wurde.
Wähle die Bedingung Software ist installiert aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren Softwareanwendungen aufgelistet sind.
Wähle eine Softwareanwendung aus der Liste aus und klicke auf Auswählen.
Klicke auf Software auswählen, um eine weitere Softwareanwendung hinzuzufügen.
Software ist nicht installiert
Alarmiert, sobald eine bestimmte Software auf einem Host nicht installiert wurde.
Wähle die Bedingung Software ist nicht installiert aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren Softwareanwendungen aufgelistet sind.
Wähle eine Softwareanwendung aus der Liste aus und klicke auf Auswählen.
Klicke auf Software auswählen, um eine weitere Softwareanwendung hinzuzufügen.
Szenario
Gruppenrichtlinienänderung
Alarmiert, sobald eine Änderung an den Gruppenrichtlinien eines Systems durchgeführt wird.
Host Neustart
Alarmiert, sobald ein Host neu gestartet wird.
Host nicht erreichbar
Alarmiert, sobald ein Host über eine bestimmte Zeitspanne hinweg nicht erreichbar ist.
Host Neustart benötigt
Alarmiert, sobald der Neustart eines Hosts erforderlich ist.
Neuer Autostart
Alarmiert, sobald auf einem Host ein neuer Autostart durchgeführt wird.
Neuer offener Port (TCP)
Alarmiert, sobald auf einem Host ein offener Port erkannt wird.
Neue Sicherheitslücken
Alarmiert, sobald auf einem Host eine neue Sicherheitslücke (CVE) erkannt wurde.
Neue Sicherheitslücken (CVSS Score)
Alarmiert, sobald der CVSS-Wert einer Sicherheitslücke auf einem Host einem festgelegten Wert entspricht.
Wähle die Bedingung Neue Sicherheitslücken (CVSS Score) aus, um weitere Felder anzuzeigen.
Nutze die Felder Operator und Grenzwert, um exakter zu definieren, bei welchem CVSS-Score ein Alarm ausgelöst werden soll.
Neue Sicherheitsupdates verfügbar
Alarmiert, sobald für einen Host neue Sicherheitsupdates verfügbar sind.
Wähle die Bedingung Neue Sicherheitsupdates verfügbar aus, um ein weiteres Feld anzuzeigen.
Gib im Feld Updates, die länger verfügbar sind als (Tage) einen Zahlenwert ein, um exakter zu definieren, wann der Alarm ausgelöst werden soll.
Neue Updates verfügbar
Alarmiert, sobald für einen Host neue Updates verfügbar sind.
Wähle die Bedingung Neue Updates verfügbar aus, um ein weiteres Feld anzuzeigen.
Gib im Feld Updates, die länger verfügbar sind als (Tage) einen Zahlenwert ein, um exakter zu definieren, wann der Alarm ausgelöst werden soll.
Objektzugriff außerhalb der Geschäftszeiten
Alarmiert, sobald auf einem Host ein Zugriff auf ein Objekt außerhalb der festgelegten Geschäftszeiten stattfindet.
Wähle die Bedingung Objektzugriff außerhalb der Geschäftszeiten aus, um weitere Felder anzuzeigen.
Nutze die Felder Geschäftszeiten von, Geschäftszeiten bis und Zeitzone, um exakter zu definieren, in welchem Zeitraum ein Alarm ausgelöst werden soll.
Port nicht erreichbar (TCP)
Alarmiert, sobald auf einem Host der Zugriff auf einen bestimmten Port für die TCP-Kommunikation nicht möglich ist.
Wähle die Bedingung Port nicht erreichbar (TCP) aus, um weitere Felder anzuzeigen.
Gib im Feld Port einen oder mehrere Portnummern als Komma-separierte Liste an, um exakter zu definieren, für welche Ports der Alarm ausgelöst werden soll.
Überwachung der Integrität von Dateien (File Integrity Monitoring)
Alarmiert, sobald auf einem Host Änderungen an überwachten Ordnern oder Dateien festgestellt wurden.
Wähle die Bedingung Überwachung der Integrität von Dateien (File Integrity Monitoring) aus, um weitere Felder anzuzeigen.
Nutze die Optionen Betrachteter Zeitraum von, Betrachteter Zeitraum bis, Zeitzone, Intervall (Minuten) und Mindestanzahl an Dateizugriffen, um den Alarm auszulösen, um exakter zu definieren, in welchem Zeitraum und bei wie vielen Dateizugriffen pro Intervall in Minuten ein Alarm ausgelöst werden soll.
Klicke in das Feld Schweregrad, um ein Untermenü auszuklappen, mit dem du die Kritikalität des Vorkommnisses festlegen kannst.
Folgende Schweregrade stehen zur Verfügung:
Informational: Der Alarm dient nur der Information.
Low: Das Vorkommnis hat eine geringe Kritikalität.
Medium: Das Vorkommnis hat eine mittlere Kritikalität.
High: Das Vorkommnis hat eine hohe Kritikalität.
Critical: Das Vorkommnis hat eine sehr hohe Kritikalität.
Setze einen Haken in die Checkbox neben Nur fehlerhafte Events betrachten, um den Alarm nur für Objektzugriffe festzulegen, die auf irgendeine Weise fehlschlagen.
Unautorisierter Objektzugriff
Alarmiert, sobald auf einem Host der Zugriff auf ein Objekt oder eine Ressource ohne die erforderliche Berechtigung erfolgt.
Wähle die Bedingung Unautorisierter Objektzugriff aus, um ein weiteres Feld anzuzeigen.
Gib im Feld Autorisierte Benutzer (Down-Level Logon Name) einen oder mehrere Benutzernamen als Komma-separierte Liste an, um exakter zu definieren, welche Objektzugriffe durch autorisierte Benutzer vorgenommen werden und damit von dem Alarm ausgenommen werden sollen.
DNS
Ungültiger CAA-DNS Record
Alarmiert, sobald ein fehlerhafter oder nicht konformer CAA-DNS-Record entdeckt wird.
Ungültiger SPF-DNS Record
Alarmiert, sobald ein SPF-DNS-Record nicht den vorgesehenen Standards entspricht.
Ereignisse
Datenschutzverstoß
Alarmiert, sobald auf einem Endpunkt die SSL/TLS-Konfiguration nicht den Vorgaben des BSI entspricht.
DNS Eintrag geändert
Alarmiert, sobald Einträge im Domain Name System (DNS) geändert wurden.
Endpunktbewertung verschlechtert
Alarmiert, sobald die Bewertung eines Endpunkts bspw. durch die Erkennung potenzieller neuer Schwachstellen sinkt.
Neuer offener Port
Alarmiert, sobald ein Endpunkt einen neuen Port öffnet.
Neue Sicherheitslücke
Alarmiert, sobald auf einem Endpunkt eine neue Sicherheitslücke (CVE) identifiziert wird.
Unerwartete Weiterleitung
Alarmiert, sobald ein Endpunkt an ein unerwartetes Ziel weitergeleitet wird.
Verbindungsanfragen blockiert
Alarmiert, sobald eine Anfrage von außerhalb des Systems blockiert wird.
Webseite nicht erreichbar
Alarmiert, sobald ein Endpunkt nicht geladen oder aufgerufen werden kann.
Metriken
Response Time
Alarmiert, sobald die Antwortzeit eines Endpunkts einen bestimmten Schwellwert überschreitet.
Wähle die Bedingung Response Time aus, um weitere Felder anzuzeigen.
Nutze die Optionen Aggregator, Intervall (Minuten), Operator und Grenzwert (%), um exakter zu definieren, bei welcher Antwortzeit ein Alarm ausgelöst werden soll.
Zertifikat
Tage bis Zertifikatsablauf
Alarmiert, sobald das Ablaufdatum eines SSL/TLS-Zertifikats einen bestimmten Schwellwert überschreitet.
Wähle die Bedingung Tage bis Zertifikatsablauf aus, um weitere Felder anzuzeigen.
Nutze die Optionen Operator und Grenzwert, um exakter zu definieren, bei welcher Zeitspanne bis zum Ablauf des Zertifikats ein Alarm ausgelöst werden soll.
SNMP-Monitoring
Observations (SNMP) nicht verfügbar
Alarmiert, sobald Monitoring-Ergebnisse über SNMP nicht abgerufen oder eingeholt werden können.
Unerwarteter SNMP Status
Alarmiert, sobald der Status eines Geräts, der über SNMP abgerufen wird, nicht dem vorgegebenen oder erwarteten Wert entspricht.
Ping-Monitoring
Ping (Host nicht erreichbar)
Alarmiert, sobald ein Host oder Endpunkt über Ping nicht erreichbar ist.
Ping (Round Trip Time)
Alarmiert, sobald die Round-Trip-Zeit für einen Ping einen bestimmten Schwellwert überschreitet.
Wähle die Bedingung Ping (Round Trip Time) aus, um weitere Felder anzuzeigen.
Nutze die Optionen Aggregator, Intervall (Minuten), Operator und Grenzwert (%), um exakter zu definieren, bei welcher Round-Trip-Zeit ein Alarm ausgelöst werden soll.
Port-Monitoring
Ports nicht erreichbar
Alarmiert, sobald ein Port eines Hosts oder Endpunkts nicht erreichbar ist.
Szenario
Überwachung von Anomalien im SIEM
Alarmiert, sobald im Enginsight SIEM durch eine KI-basierte Zeitreihenanalyse eine Abweichung von einem definierten Normalzustand festgestellt wurde. Wähle die Bedingung Überwachung von Anomalien im SIEM aus, um ein weiteres Feld anzuzeigen.
Klicke in das Feld Schweregrad, um ein Untermenü auszuklappen, mit dem du den Schweregrad der Anomalie festlegen kannst.
Folgende Schweregrade stehen zur Verfügung:
Informational: Der Alarm dient nur der Information.
Low: Die Anomalie hat eine geringe Kritikalität.
Medium: Die Anomalie hat eine mittlere Kritikalität.
High: Die Anomalie hat eine hohe Kritikalität.
Critical: Die Anomalie hat eine sehr hohe Kritikalität.
Szenario
Neues SIEM Stream Ereignis
Alarmiert, sobald im Enginsight SIEM durch einen Stream ein neues Ereignis erkannt wird.
Bitte beachte: Damit dieser Alarm wirksam werden kann, musst du für den entsprechenden Stream zunächst die Erkennung von SIEM-Ereignissen aktivieren.
Szenario
Neues SIEM Katalog Ereignis
Alarmiert, sobald im Enginsight SIEM durch Streams, die in einem bestimmten Stream-Katalog enthalten sind, ein neues Ereignis erkannt wird.
Bitte beachte: Damit dieser Alarm wirksam werden kann, musst du für den entsprechenden Stream-Katalog zunächst die Erkennung von SIEM-Ereignissen aktivieren.
Zuletzt aktualisiert
War das hilfreich?