> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/knowledge-base/alarme/welche-spezifischen-alarme-kann-ich-in-enginsight-definieren.md).

# Welche spezifischen Alarme kann ich in Enginsight definieren?

Alarme sind ein wichtiger Kernbestandteil der Enginsight Plattform. Mit ihrer Hilfe kannst du dich warnen lassen, wenn ein sicherheitsrelevantes Vorkommnis (Auffälligkeit / Issue oder Vorfall / Incident) in deiner IT-Infrastruktur auftritt.

{% hint style="success" icon="lightbulb-exclamation" %}
Mehr Informationen, wie du in der Enginsight Plattform einen Alarm erstellst, findest du im Enginsight Handbuch: [Alarm hinzufügen](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/alarme-beta/ubersicht-beta/alarm-hinzufugen-beta).
{% endhint %}

***

## Alarmarten

Du kannst spezifische Alarme für folgende Enginsight Komponenten definieren:

* [Host](#host-pulsar): Ein Server oder Client, auf denen der Enginsight Agent Pulsar läuft.
* [Endpunkt](#endpunkt-observer): Eine Webseite oder Domain, die durch die Enginsight Komponente Observer überwacht wird.
* [Observation](#observation-watchdog): Ein eingerichtetes SNMP-, Ping- oder Port-Monitoring, das durch die Enginsight Komponente Watchdog durchgeführt wird.
* [Watchdog](#watchdog-watchdog): Die Erkennung von Netzwerkgeräten durch die Enginsight Komponente Watchdog.
* [Workflow (SIEM)](#siem-workflow-loggernaut): Die Erkennung von neuen SIEM-Ereignissen durch einen benutzerdefinierten Workflow.
* [Tracer (SIEM)](#siem-tracer-modell): Die Erkennung einer Abweichung von einem definierten Normalzustand durch eine KI-basierte Zeitreihenanalyse.
* [Stream (SIEM)](#stream-siem): Die Erkennung von neuen SIEM-Ereignissen durch einen Stream.
* [Stream-Katalog (SIEM)](#stream-katalog-siem): Die Erkennung von neuen SIEM-Ereignissen durch Streams, die in einem Stream-Katalog enthalten sind.

***

## Verfügbare Alarmbedingungen pro Alarmart

Je nachdem, welche Alarmart du wählst, stehen unterschiedliche Bedingungen zur Verfügung, die einen Alarm auslösen können.

{% tabs %}
{% tab title="Host" %}

### Dienste und Prozesse

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Ausgewählter systemrelevanter Dienst wird ausgeführt</td><td><p>Alarmiert, sobald ein ausgewählter systemrelevanter Dienst gestartet wurde. </p><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Der Dienst muss zuvor in den Einstellungen des entsprechenden Hosts unter <strong>Monitoring</strong> → <a href="https://docs.enginsight.com/docs/manual/bedienung-der-plattform/host-detailansichten/monitoring/dienste">Dienste</a> als systemrelevant markiert worden sein.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Ausgewählter systemrelevanter Dienst wird ausgeführt</strong> aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren systemrelevanten Dienste aufgelistet sind. </p><p></p><p><img src="/files/UiZ3i5W4zgDGXQfGg0Dx" alt="" data-size="original"></p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Wähle einen Dienst aus der Liste aus und klicke auf <strong>Auswählen</strong>.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <strong>Service auswählen</strong>, um einen weiteren Dienst hinzuzufügen.</p></td></tr><tr><td>Ausgewählter systemrelevanter Dienst wird nicht ausgeführt</td><td><p>Alarmiert, sobald ein ausgewählter systemrelevanter Dienst gestoppt wurde. </p><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Der Dienst muss zuvor in den Einstellungen des entsprechenden Hosts unter <strong>Monitoring</strong> → <a href="https://docs.enginsight.com/docs/manual/bedienung-der-plattform/host-detailansichten/monitoring/dienste">Dienste</a> als systemrelevant markiert worden sein.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Ausgewählter systemrelevanter Dienst wird nicht ausgeführt</strong> aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren systemrelevanten Dienste aufgelistet sind. </p><p></p><p><img src="/files/UiZ3i5W4zgDGXQfGg0Dx" alt="" data-size="original"></p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Wähle einen Dienst aus der Liste aus und klicke auf <strong>Auswählen</strong>.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <strong>Service auswählen</strong>, um einen weiteren Dienst hinzuzufügen.</p></td></tr><tr><td>Systemrelevante Dienste werden nicht ausgeführt</td><td><p>Alarmiert, sobald irgendein systemrelevanter Dienst gestoppt wurde.</p><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Die Dienste müssen zuvor in den Einstellungen des entsprechenden Hosts unter <strong>Monitoring</strong> → <a href="https://docs.enginsight.com/docs/manual/bedienung-der-plattform/host-detailansichten/monitoring/dienste">Dienste</a> als systemrelevant markiert worden sein.</p></div></td></tr><tr><td>Prozess wird ausgeführt</td><td><p>Alarmiert, sobald ein ausgewählter Prozess gestartet wurde.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Prozess wird ausgeführt</strong> aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren Prozesse aufgelistet sind. </p><p></p><p><img src="/files/EjiLe2dotaKndgZe1wF2" alt="" data-size="original"></p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Wähle einen Prozess aus der Liste aus und klicke auf <strong>Auswählen</strong>.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <strong>Prozess auswählen</strong>, um einen weiteren Prozess hinzuzufügen.</p></td></tr><tr><td>Prozess wird nicht ausgeführt</td><td><p>Alarmiert, sobald ein ausgewählter Prozess gestoppt wurde.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Prozess wird nicht ausgeführt</strong> aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren Prozesse aufgelistet sind. </p><p></p><p><img src="/files/EjiLe2dotaKndgZe1wF2" alt="" data-size="original"></p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Wähle einen Prozess aus der Liste aus und klicke auf <strong>Auswählen</strong>.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <strong>Prozess auswählen</strong>, um einen weiteren Prozess hinzuzufügen.</p></td></tr></tbody></table>

### Ereignisse

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Anmeldeversuche eines nicht existierenden Benutzers</td><td>Alarmiert, sobald ein Anmeldeversuch durch einen Benutzer (Benutzername oder Benutzerkennung) erfolgt, der nicht im System existiert.</td></tr><tr><td>Ein gesperrter Account wurde aktiviert (nur Windows)</td><td>Alarmiert, sobald ein Benutzerkonto wieder aktiviert wurde(Windows-Event 4722).</td></tr><tr><td>Ein gesperrter Admin Account wurde aktiviert (nur Windows)</td><td>Alarmiert, sobald ein Administrator-Benutzerkonto wieder aktiviert wurde (Windows-Events 4722, 4732, 4728).</td></tr><tr><td>Ein Nutzer hat erhöhte Privilegien erhalten (nur Windows)</td><td>Alarmiert, sobald ein Benutzer mehr Rechte erhalten hat (Windows-Events 4732, 4728).</td></tr><tr><td>Erfolgreicher Anmeldeversuch</td><td>Alarmiert, sobald sich ein Benutzer erfolgreich an einem System angemeldet hat (Windows-Event 4624).<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Erfolgreicher Anmeldeversuch</strong> aus, um weitere Felder anzuzeigen.<br><br><img src="/files/5EpDVRnKDjUF39GoV4t3" alt=""><br><br>Nutze die Optionen <strong>Betrachteter Zeitraum von</strong>, <strong>Betrachteter Zeitraum bis</strong>, <strong>Zeitzone</strong>, <strong>Anzahl zugelassener Logins pro Minute</strong> und <strong>Intervall der Betrachtung in Minuten</strong>, um exakter zu definieren, in welchem Zeitraum und bei wie vielen erfolgreichen Logins pro Intervall in Minuten ein Alarm ausgelöst werden soll.</td></tr><tr><td>Fehlgeschlagener Anmeldeversuch</td><td>Alarmiert, sobald sich ein Benutzer nicht erfolgreich an einem System anmelden konnte (Windows-Event 4625).<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Fehlgeschlagener Anmeldeversuch</strong> aus, um weitere Felder anzuzeigen.<br><br><img src="/files/xC6t0HmJnJTfNYWIKdqz" alt=""><br><br>Nutze die Optionen <strong>Betrachteter Zeitraum von</strong>, <strong>Betrachteter Zeitraum bis</strong>, <strong>Zeitzone</strong>, <strong>Anzahl zugelassener Logins pro Minute</strong> und <strong>Intervall der Betrachtung in Minuten</strong>, um exakter zu definieren, in welchem Zeitraum und bei wie vielen fehlgeschlagenen Logins pro Intervall in Minuten ein Alarm ausgelöst werden soll.</td></tr><tr><td>Neuer Admin angelegt (nur Windows)</td><td>Alarmiert, sobald ein neuer Benutzer angelegt wurde (Windows-Event 4720).</td></tr><tr><td>Neuer Nutzer angelegt (nur Windows)</td><td>Alarmiert, sobald ein neuer Administrator angelegt wurde (Windows-Events 4720, 4732, 4728).</td></tr></tbody></table>

### Festplatten

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Festplatten (Verwendet %)</td><td><p>Alarmiert, sobald auf allen Festplatten oder auf einer spezifischen Festplatte n% Speicherplatz verwendet wird.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Festplatten (Verwendet %)</strong> aus, um weitere Felder anzuzeigen.</p><p></p><p><img src="/files/SvWLwH24Z0wAo3xMwJXj" alt=""><br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Festplatten</strong>, um ein Untermenü auszuklappen, mit dem du alle Festplatten oder eine spezifische Festplatte auswählen kannst.<br><br>Nutze die Felder <strong>Aggregator</strong>, <strong>Intervall (Minuten)</strong>, <strong>Operator</strong> und <strong>Grenzwert (%)</strong>, um exakter zu definieren, bei welcher Speicherverwendung ein Alarm ausgelöst werden soll.</p></td></tr><tr><td>Festplatten (Verfügbar %)</td><td><p>Alarmiert, sobald auf allen Festplatten oder auf einer spezifischen Festplatte nur noch n% Speicherplatz zur Verfügung steht.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Festplatten (Verfügbar %)</strong> aus, um weitere Felder anzuzeigen.</p><p></p><p><img src="/files/IUqnSJH8TUkfssLFVdJj" alt=""><br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Festplatten</strong>, um ein Untermenü auszuklappen, mit dem du alle Festplatten oder eine spezifische Festplatte auswählen kannst.<br><br>Nutze die Felder <strong>Aggregator</strong>, <strong>Intervall (Minuten)</strong>, <strong>Operator</strong> und <strong>Grenzwert (%)</strong>, um exakter zu definieren, bei welcher Speicherverfügbarkeit ein Alarm ausgelöst werden soll.</p></td></tr><tr><td>Festplatte wird entfernt</td><td>Alarmiert, sobald eine Festplatte entfernt wird.</td></tr><tr><td>Neue Festplatte wird erkannt</td><td>Alarmiert, sobald eine neue Festplatte erkannt wird.</td></tr></tbody></table>

### Machine Learning

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Ungewöhnliches Verhalten</td><td><p>Alarmiert, sobald eine überwachte Host-Metrik außerhalb des berechneten Normalzustands liegt.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Ungewöhnliches Verhalten</strong> aus, um ein weiteres Feld anzuzeigen.<br><br><img src="/files/NSWgqUaJYWKlSwLipq9u" alt=""></p><p><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Schweregrad der Anomalie</strong>, um ein Untermenü auszuklappen, mit dem du die Kritikalität der Anomalie festlegen kannst.</p><p></p><p>Folgende Schweregrade stehen zur Verfügung:</p><ul><li><strong>OK</strong>: Der Alarm dient nur der Information.</li><li><strong>Low</strong>: Die Anomalie hat eine geringe Kritikalität.</li><li><strong>Medium</strong>: Die Anomalie hat eine mittlere Kritikalität.</li><li><strong>High</strong>: Die Anomalie hat eine hohe Kritikalität.</li><li><strong>Critical</strong>: Die Anomalie hat eine sehr hohe Kritikalität.</li></ul></td></tr></tbody></table>

### Metriken

<i class="fa-computer-mouse">:computer-mouse:</i> Wähle eine der Bedingungen unter **Metriken** aus, um weitere Felder anzuzeigen.

<div align="left"><figure><img src="/files/1OEkQ7ljNakvGKOawqxp" alt="" width="307"><figcaption></figcaption></figure></div>

Nutze die Felder **Aggregator**, **Intervall (Minuten)**, **Operator** und **Grenzwert (%)**, um exakter zu definieren, wann ein Alarm ausgelöst werden soll.

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>CPU Benutzer</td><td>Alarmiert, sobald die durch Benutzer benötigte CPU-Last einen bestimmten Schwellwert überschreitet.</td></tr><tr><td>CPU IO Wait</td><td>Alarmiert, sobald der Anteil der Last, den die CPU benötigt, um auf eingehende und ausgehende Operationen zu warten, einen bestimmten Schwellwert überschreitet.</td></tr><tr><td>CPU Steal</td><td>Alarmiert, sobald der Anteil der Last, den eine virtuelle CPU benötigt, um auf die Host-CPU zu warten, einen bestimmten Schwellwert überschreitet.</td></tr><tr><td>CPU Total</td><td>Alarmiert, sobald die gesamte CPU-Last einen bestimmten Schwellwert überschreitet.</td></tr><tr><td>Host Temperatur (Alle Sensoren)</td><td>Alarmiert, sobald die Host-Temperatur einen bestimmten Schwellwert überschreitet.</td></tr><tr><td>Netzwerkverkehr pro Sekunde (ausgehend)</td><td>Alarmiert, sobald der ausgehende Netzwerkverkehr pro Sekunde einen bestimmten Schwellwert überschreitet.</td></tr><tr><td>Netzwerkverkehr pro Sekunde (eingehend)</td><td>Alarmiert, sobald der eingehende Netzwerkverkehr pro Sekunde einen bestimmten Schwellwert überschreitet.</td></tr><tr><td>RAM (Verfügbar %)</td><td>Alarmiert, sobald nur noch n% Arbeitsspeicher zur Verfügung steht.</td></tr><tr><td>RAM (Verfügbar MB)</td><td>Alarmiert, sobald n MB Arbeitsspeicher verwendet wird.</td></tr><tr><td>RAM (Verwendet %)</td><td>Alarmiert, sobald n% Arbeitsspeicher verwendet wird.</td></tr><tr><td>SWAP (Verfügbar %)</td><td>Alarmiert, sobald nur noch n% SWAP-Speicher zur Verfügung steht.</td></tr><tr><td>SWAP (Verfügbar MB)</td><td>Alarmiert, sobald n MB SWAP-Speicher verwendet wird.</td></tr><tr><td>SWAP (Verwendet %)</td><td>Alarmiert sobald n% SWAP-Speicher verwendet wird.</td></tr></tbody></table>

### Netzwerkanalyse

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Geblockte Netzwerkattacke (Shield)</td><td>Alarmiert, sobald das Intrusion Prevention System (IPS) eine eingehende Netzwerkattacke blockiert hat.</td></tr><tr><td>Verdächtiger Netzwerkverkehr</td><td><p>Alarmiert, sobald das Intrusion Detection System (IDS) eine mögliche Netzwerkattacke erkennt.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Verdächtiger Netzwerkverkehr</strong> aus, um ein weiteres Feld anzuzeigen.</p><p></p><p><img src="/files/FcsHxun6G1w1tvnfTl46" alt=""><br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Schweregrad</strong>, um ein Untermenü auszuklappen, mit dem du die Kritikalität des Vorkommnisses festlegen kannst.</p><p></p><p>Folgende Schweregrade stehen zur Verfügung:</p><ul><li><strong>Informational</strong>: Der Alarm dient nur der Information.</li><li><strong>Low</strong>: Das Vorkommnis hat eine geringe Kritikalität.</li><li><strong>Medium</strong>: Das Vorkommnis hat eine mittlere Kritikalität.</li><li><strong>High</strong>: Das Vorkommnis hat eine hohe Kritikalität.</li><li><strong>Critical</strong>: Das Vorkommnis hat eine sehr hohe Kritikalität.</li></ul></td></tr></tbody></table>

### Plugins

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Pluginfehler</td><td>Alarmiert, sobald ein Plugin nicht ordnungsgemäß funktioniert oder nicht korrekt mit einer Host-Anwendung interagiert.</td></tr></tbody></table>

### Software

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Neue/Entfernte Software</td><td>Alarmiert, sobald eine beliebige Software auf einem Host installiert oder von einem Host entfernt wird.</td></tr><tr><td>Software ist installiert</td><td><p>Alarmiert, sobald eine bestimmte Software auf einem Host installiert wurde.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Software ist installiert</strong> aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren Softwareanwendungen aufgelistet sind. <br><br><img src="/files/ZQPS6B2X5RCBriXb8mJ4" alt=""><br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle eine Softwareanwendung aus der Liste aus und klicke auf <strong>Auswählen</strong>.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <strong>Software auswählen</strong>, um eine weitere Softwareanwendung hinzuzufügen.</p></td></tr><tr><td>Software ist nicht installiert</td><td><p>Alarmiert, sobald eine bestimmte Software auf einem Host nicht installiert wurde.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Software ist nicht installiert</strong> aus, um ein neues Fenster zu öffnen, in dem alle verfügbaren Softwareanwendungen aufgelistet sind. <br><br><img src="/files/ZQPS6B2X5RCBriXb8mJ4" alt=""><br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle eine Softwareanwendung aus der Liste aus und klicke auf <strong>Auswählen</strong>.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <strong>Software auswählen</strong>, um eine weitere Softwareanwendung hinzuzufügen.</p></td></tr></tbody></table>

### Szenario

<table><thead><tr><th width="236.81640625">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Gruppenrichtlinienänderung</td><td>Alarmiert, sobald eine Änderung an den Gruppenrichtlinien eines Systems durchgeführt wird.</td></tr><tr><td>Host Neustart</td><td>Alarmiert, sobald ein Host neu gestartet wird.</td></tr><tr><td>Host nicht erreichbar</td><td>Alarmiert, sobald ein Host über eine bestimmte Zeitspanne hinweg nicht erreichbar ist.</td></tr><tr><td>Host Neustart benötigt</td><td>Alarmiert, sobald der Neustart eines Hosts erforderlich ist.</td></tr><tr><td>Neuer Autostart</td><td>Alarmiert, sobald auf einem Host ein neuer Autostart durchgeführt wird.</td></tr><tr><td>Neuer offener Port (TCP)</td><td>Alarmiert, sobald auf einem Host ein offener Port erkannt wird.</td></tr><tr><td>Neue Sicherheitslücken</td><td>Alarmiert, sobald auf einem Host eine neue Sicherheitslücke (CVE) erkannt wurde.</td></tr><tr><td>Neue Sicherheitslücken (CVSS Score)</td><td>Alarmiert, sobald der CVSS-Wert einer Sicherheitslücke auf einem Host einem festgelegten Wert entspricht.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Neue Sicherheitslücken (CVSS Score)</strong> aus, um weitere Felder anzuzeigen.<br><br><img src="/files/GbpzU5CFwIALKe1iX1hC" alt=""><br><br>Nutze die Felder <strong>Operator</strong> und <strong>Grenzwert</strong>, um exakter zu definieren, bei welchem CVSS-Score ein Alarm ausgelöst werden soll.</td></tr><tr><td>Neue Sicherheitsupdates verfügbar</td><td>Alarmiert, sobald für einen Host neue Sicherheitsupdates verfügbar sind.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Neue Sicherheitsupdates verfügbar</strong> aus, um ein weiteres Feld anzuzeigen.<br><br><img src="/files/r7IO2itKrYIs0JSgjt0X" alt=""><br><br>Gib im Feld <strong>Updates, die länger verfügbar sind als (Tage)</strong> einen Zahlenwert ein, um exakter zu definieren, wann der Alarm ausgelöst werden soll.</td></tr><tr><td>Neue Updates verfügbar</td><td>Alarmiert, sobald für einen Host neue Updates verfügbar sind.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Neue Updates verfügbar</strong> aus, um ein weiteres Feld anzuzeigen.<br><br><img src="/files/ujqKACdQogE7SNQfljKP" alt=""><br><br>Gib im Feld <strong>Updates, die länger verfügbar sind als (Tage)</strong> einen Zahlenwert ein, um exakter zu definieren, wann der Alarm ausgelöst werden soll.</td></tr><tr><td>Objektzugriff außerhalb der Geschäftszeiten</td><td>Alarmiert, sobald auf einem Host ein Zugriff auf ein Objekt außerhalb der festgelegten Geschäftszeiten stattfindet.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Objektzugriff außerhalb der Geschäftszeiten</strong> aus, um weitere Felder anzuzeigen.<br><br><img src="/files/MJt9DWtkQWbDG8mHvgWW" alt=""><br><br>Nutze die Felder <strong>Geschäftszeiten von</strong>, <strong>Geschäftszeiten bis</strong> und <strong>Zeitzone</strong>, um exakter zu definieren, in welchem Zeitraum ein Alarm ausgelöst werden soll.</td></tr><tr><td>Port nicht erreichbar (TCP)</td><td>Alarmiert, sobald auf einem Host der Zugriff auf einen bestimmten Port für die TCP-Kommunikation nicht möglich ist.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Port nicht erreichbar (TCP)</strong> aus, um weitere Felder anzuzeigen.<br><br><img src="/files/06BoY8pSi77VwGNTlgMi" alt=""><br><br>Gib im Feld <strong>Port</strong> einen oder mehrere Portnummern als Komma-separierte Liste an, um exakter zu definieren, für welche Ports der Alarm ausgelöst werden soll.</td></tr><tr><td>Überwachung der Integrität von Dateien (File Integrity Monitoring)</td><td><p>Alarmiert, sobald auf einem Host Änderungen an überwachten Ordnern oder Dateien festgestellt wurden.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Überwachung der Integrität von Dateien (File Integrity Monitoring)</strong> aus, um weitere Felder anzuzeigen.<br><br><img src="/files/Bw8Bi7NOyO36DzPBDOn4" alt=""><br><br>Nutze die Optionen <strong>Betrachteter Zeitraum von</strong>, <strong>Betrachteter Zeitraum bis</strong>, <strong>Zeitzone</strong>, <strong>Intervall (Minuten)</strong> und <strong>Mindestanzahl an Dateizugriffen, um den Alarm auszulösen</strong>, um exakter zu definieren, in welchem Zeitraum und bei wie vielen Dateizugriffen pro Intervall in Minuten ein Alarm ausgelöst werden soll.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Schweregrad</strong>, um ein Untermenü auszuklappen, mit dem du die Kritikalität des Vorkommnisses festlegen kannst.</p><p></p><p>Folgende Schweregrade stehen zur Verfügung:</p><ul><li><strong>Informational</strong>: Der Alarm dient nur der Information.</li><li><strong>Low</strong>: Das Vorkommnis hat eine geringe Kritikalität.</li><li><strong>Medium</strong>: Das Vorkommnis hat eine mittlere Kritikalität.</li><li><strong>High</strong>: Das Vorkommnis hat eine hohe Kritikalität.</li><li><strong>Critical</strong>: Das Vorkommnis hat eine sehr hohe Kritikalität.</li></ul><p><br><i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> neben <strong>Nur fehlerhafte Events</strong> betrachten, um den Alarm nur für Objektzugriffe festzulegen, die auf irgendeine Weise fehlschlagen.</p></td></tr><tr><td>Unautorisierter Objektzugriff</td><td>Alarmiert, sobald auf einem Host der Zugriff auf ein Objekt oder eine Ressource ohne die erforderliche Berechtigung erfolgt.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Unautorisierter Objektzugriff</strong> aus, um ein weiteres Feld anzuzeigen.<br><br><img src="/files/3oUCJFATOkgsMGFdrGv8" alt=""><br><br>Gib im Feld <strong>Autorisierte Benutzer (Down-Level Logon Name)</strong> einen oder mehrere Benutzernamen als Komma-separierte Liste an, um exakter zu definieren, welche Objektzugriffe durch autorisierte Benutzer vorgenommen werden und damit von dem Alarm ausgenommen werden sollen.</td></tr></tbody></table>
{% endtab %}

{% tab title="Endpunkt" %}

### DNS

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Ungültiger CAA-DNS Record</td><td>Alarmiert, sobald ein fehlerhafter oder nicht konformer CAA-DNS-Record entdeckt wird.</td></tr><tr><td>Ungültiger SPF-DNS Record</td><td>Alarmiert, sobald ein SPF-DNS-Record nicht den vorgesehenen Standards entspricht.</td></tr></tbody></table>

### Ereignisse

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Datenschutzverstoß</td><td>Alarmiert, sobald auf einem Endpunkt die SSL/TLS-Konfiguration nicht den Vorgaben des BSI entspricht.</td></tr><tr><td>DNS Eintrag geändert</td><td>Alarmiert, sobald Einträge im Domain Name System (DNS) geändert wurden.</td></tr><tr><td>Endpunktbewertung  verschlechtert</td><td>Alarmiert, sobald die Bewertung eines Endpunkts bspw. durch die Erkennung potenzieller neuer Schwachstellen sinkt.</td></tr><tr><td>Neuer offener Port</td><td>Alarmiert, sobald ein Endpunkt einen neuen Port öffnet.</td></tr><tr><td>Neue Sicherheitslücke</td><td>Alarmiert, sobald auf einem Endpunkt eine neue Sicherheitslücke (CVE) identifiziert wird.</td></tr><tr><td>Unerwartete Weiterleitung</td><td>Alarmiert, sobald ein Endpunkt an ein unerwartetes Ziel weitergeleitet wird.</td></tr><tr><td>Verbindungsanfragen blockiert</td><td>Alarmiert, sobald eine Anfrage von außerhalb des Systems blockiert wird.</td></tr><tr><td>Webseite nicht erreichbar</td><td>Alarmiert, sobald ein Endpunkt nicht geladen oder aufgerufen werden kann.</td></tr></tbody></table>

### Metriken

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Response Time</td><td>Alarmiert, sobald die Antwortzeit eines Endpunkts einen bestimmten Schwellwert überschreitet.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Response Time</strong> aus, um weitere Felder anzuzeigen.<br><br><img src="/files/NW1QuY4pUdeectfDOepg" alt=""><br><br>Nutze die Optionen <strong>Aggregator</strong>, <strong>Intervall (Minuten)</strong>, <strong>Operator</strong> und <strong>Grenzwert (%)</strong>, um exakter zu definieren, bei welcher Antwortzeit ein Alarm ausgelöst werden soll.</td></tr></tbody></table>

### Zertifikat

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Tage bis Zertifikatsablauf</td><td>Alarmiert, sobald das Ablaufdatum eines SSL/TLS-Zertifikats einen bestimmten Schwellwert überschreitet.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Tage bis Zertifikatsablauf</strong> aus, um weitere Felder anzuzeigen.<br><br><img src="/files/6DdOG4JTsWWXRytv8B0r" alt=""><br><br>Nutze die Optionen <strong>Operator</strong> und <strong>Grenzwert</strong>, um exakter zu definieren, bei welcher Zeitspanne bis zum Ablauf des Zertifikats ein Alarm ausgelöst werden soll.</td></tr></tbody></table>
{% endtab %}

{% tab title="Observation" %}

### SNMP-Monitoring

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Observations (SNMP) nicht verfügbar</td><td>Alarmiert, sobald Monitoring-Ergebnisse über SNMP nicht abgerufen oder eingeholt werden können.</td></tr><tr><td>Unerwarteter SNMP Status</td><td>Alarmiert, sobald der Status eines Geräts, der über SNMP abgerufen wird, nicht dem vorgegebenen oder erwarteten Wert entspricht.</td></tr></tbody></table>

### Ping-Monitoring

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Ping (Host nicht erreichbar)</td><td>Alarmiert, sobald ein Host oder Endpunkt über Ping nicht erreichbar ist.</td></tr><tr><td>Ping (Round Trip Time)</td><td>Alarmiert, sobald die Round-Trip-Zeit für einen Ping einen bestimmten Schwellwert überschreitet.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Ping (Round Trip Time)</strong> aus, um weitere Felder anzuzeigen.<br><br><img src="/files/NOe9ry6Q6WfpJ2eQjlCZ" alt=""><br><br>Nutze die Optionen <strong>Aggregator</strong>, <strong>Intervall (Minuten)</strong>, <strong>Operator</strong> und <strong>Grenzwert (%)</strong>, um exakter zu definieren, bei welcher Round-Trip-Zeit ein Alarm ausgelöst werden soll.</td></tr></tbody></table>

### Port-Monitoring

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Ports nicht erreichbar</td><td>Alarmiert, sobald ein Port eines Hosts oder Endpunkts nicht erreichbar ist.</td></tr></tbody></table>
{% endtab %}

{% tab title="Watchdog" %}

### Ereignisse

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Neues Gerät im Netzwerk entdeckt</td><td>Alarmiert, sobald die Enginsight Komponente Watchdog ein bislang unbekanntes Gerät im Netzwerk entdeckt.</td></tr></tbody></table>
{% endtab %}

{% tab title="Workflow (SIEM)" %}

### Szenario

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Neues SIEM Ereignis</td><td>Alarmiert, sobald im Enginsight SIEM durch einen benutzerdefinierten Workflow ein neues Ereignis erkannt wird.</td></tr></tbody></table>
{% endtab %}

{% tab title="Tracer (SIEM)" %}

### Szenario

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Überwachung von Anomalien im SIEM</td><td><p>Alarmiert, sobald im Enginsight SIEM durch eine KI-basierte Zeitreihenanalyse eine Abweichung von einem definierten Normalzustand festgestellt wurde.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Wähle die Bedingung <strong>Überwachung von Anomalien im SIEM</strong> aus, um ein weiteres Feld anzuzeigen.</p><p></p><p><img src="/files/e5CsL1d3JzPpkeS7p3RT" alt="" data-size="original"><br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Schweregrad</strong>, um ein Untermenü auszuklappen, mit dem du den Schweregrad der Anomalie festlegen kannst.</p><p></p><p>Folgende Schweregrade stehen zur Verfügung:</p><ul><li><strong>Informational</strong>: Der Alarm dient nur der Information.</li><li><strong>Low</strong>: Die Anomalie hat eine geringe Kritikalität.</li><li><strong>Medium</strong>: Die Anomalie hat eine mittlere Kritikalität.</li><li><strong>High</strong>: Die Anomalie hat eine hohe Kritikalität.</li><li><strong>Critical</strong>: Die Anomalie hat eine sehr hohe Kritikalität.</li></ul></td></tr></tbody></table>
{% endtab %}

{% tab title="Stream (SIEM)" %}

### Szenario

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Neues SIEM Stream Ereignis</td><td><p>Alarmiert, sobald im Enginsight SIEM durch einen Stream ein neues Ereignis erkannt wird.</p><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Damit dieser Alarm wirksam werden kann, musst du für den entsprechenden Stream zunächst die <a href="https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/streams/stream-hinzufugen#tab-ereigniserkennung">Erkennung von SIEM-Ereignissen aktivieren</a>.</p></div></td></tr></tbody></table>
{% endtab %}

{% tab title="Stream-Katalog (SIEM)" %}

### Szenario

<table><thead><tr><th width="199.71484375">Alarmbedingung</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Neues SIEM Katalog Ereignis</td><td><p>Alarmiert, sobald im Enginsight SIEM durch Streams, die in einem bestimmten Stream-Katalog enthalten sind, ein neues Ereignis erkannt wird.</p><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Damit dieser Alarm wirksam werden kann, musst du für den entsprechenden Stream-Katalog zunächst die <a href="https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/stream-kataloge-beta/stream-katalog-erstellen-beta#erweiterte-einstellungen">Erkennung von SIEM-Ereignissen aktivieren</a>.</p></div></td></tr></tbody></table>
{% endtab %}
{% endtabs %}

***
