> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/knowledge-base/hersteller-spezifische-guides/wie-konfiguriere-ich-syslog-benachrichtigungen-fur-das-enginsight-siem-in-eset-protect.md).

# Wie konfiguriere ich Syslog-Benachrichtigungen für das Enginsight SIEM in ESET PROTECT?

{% hint style="info" %}
Dieser Artikel gilt für **ältere Installationen von ESET PROTECT**, in denen noch manuell für jeden Event-Typ individuelle Benachrichtigungsvorlagen hinterlegt werden müssen.
{% endhint %}

***

Um Logs von ESET PROTECT in das Enginsight SIEM zu bringen, musst du dort ein [Event Relay](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/allgemeine-kollektoren/event-relay) anlegen. Dieses bietet dir die Möglichkeit, den Enginsight Agenten Pulsar als Syslog-Relay einzusetzen, der Syslog-Daten empfängt, sie verarbeitet und an das Enginsight SIEM weiterleitet.

In älteren Installationen von ESET PROTECT müssen für das Senden von Syslog-Benachrichtigungen manuell Vorlagen für jeden einzelnen Event-Typ hinterlegt werden, damit diese korrekt von dem Host, der als Syslog-Relay für Enginsight fungiert, verarbeitet und weitergeleitet werden können.

Im folgenden Artikel zeigen wir dir, wie du entsprechende Benachrichtigungen in ESET PROTECT Management anlegst und welche Vorlagen du dafür benötigst.

{% hint style="warning" %}
**Bitte beachte**: Die im folgenden beschriebenen Ansichten und Konfigurationsschritte können sich ändern. Enginsight übernimmt keine Gewähr für Änderungen an der Benutzeroberfläche von Drittanbietern.
{% endhint %}

***

Nimm folgende Schritte vor, um Syslog-Benachrichtigungen für das Enginsight SIEM zu konfigurieren:

{% stepper %}
{% step %}
Logge dich in deiner ESET PROTECT-Instanz ein.
{% endstep %}

{% step %}
Navigiere zu **Mehr** → **Einstellungen**.

1. Aktiviere den Schieberegler neben **Syslog-Server verwenden**.
2. Gib im Feld **Host** die IP-Adresse des Hosts ein, dessen Pulsar als Event Relay für das Enginsight SIEM eingerichtet werden soll.

<figure><img src="/files/rXdUSbOSboY71i7eChUk" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}
Scrolle bis zum Bereich **Logging**.

1. Aktiviere den Schieberegler neben **Logs nach Syslog exportieren**.
2. Wähle im Feld **Format für exportierte Logs** das Format **JSON** aus.

<figure><img src="/files/CIVmy9zADb51cwfRX5hX" alt=""><figcaption></figcaption></figure>

3. Klicke auf **Speichern**.
   {% endstep %}

{% step %}
Nun musst du **für jeden Event-Typ ein eigenes Syslog-Template** hinterlegen, damit Events korrekt über das Event Relay an das Enginsight SIEM weitergeleitet werden können.

1. Navigiere zu **Benachrichtigungen** und erstelle *für jeden Event-Typ* eine neue Benachrichtigung.
2. Gib der neuen Benachrichtigung einen aussagekräftigen Anzeigenamen.
3. Ordne der Benachrichtigung optional einen **Tag** zu. Wir empfehlen, hier bspw. den Tag *Enginsight* zu verwenden, damit du alle angelegten Benachrichtigungen, die das Enginsight SIEM betreffen, schneller finden kannst.
4. Aktiviere den Schieberegler neben **Aktiviert**.
5. Klicke auf **Weiter**.

<figure><img src="/files/OY2sUktex7DabTG2Ev6y" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}
Nun befindest du dich im Abschnitt **Konfiguration**.

1. Wähle im Feld **Kategorie** *pro Benachrichtigung* einen Event-Typ aus.
2. Klicke auf **Weiter**.

<figure><img src="/files/ear32Xh4Rr0yMozrRlN1" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}
Navigiere zum Abschnitt **Verteilung**.

1. Setze einen Haken in die Checkbox neben **Syslog senden**.

<figure><img src="/files/ONIrOV697cLkQUkDNepl" alt=""><figcaption></figcaption></figure>

2. Gib im Feld **Content** diejenige Benachrichtigungsvorlage ein, die zum *zuvor ausgewählten Event-Typen* passt.&#x20;

Folgende Benachrichtigungsvorlagen stehen zur Verfügung:

<pre><code># Event Type: Scan
# Template:
<strong>4 - "${computer_name}"|"${severity}"|"${timestamp}"|"${scanned_targets}"|"${scanned}"|"${infected}"|"${cleaned}"|"${status}"|"${completion}"|"${scanner}"|"${user}"|"${computer_sg_parent}"|"${computer_sg_hierarchy}"|"${notification_name}"
</strong>
# Event Type: HIPS
# Template:
<strong>6 - "${computer_name}"|"${severity}"|"${timestamp}"|"${application}"|"${operation}"|"${target}"|"${action}"|"${rule_name}"|"${occurrences}"|"${user}"|"${computer_sg_parent}"|"${computer_sg_hierarchy}"|"${notification_name}"
</strong>
# Event Type: ESET INSPECT alert
# Template:
<strong>8 - "${computer_name}"|"${severity}"|"${timestamp}"|"${process_name}"|"${user}"|"${rule_name}"|"${occurrences}"|"${ei_console_link}"|"${hash}"|"${detection_handled}"|"${severity_score}"|"${computer_severity_score}"|"${computer_sg_parent}"|"${computer_sg_hierarchy}"|"${notification_name}"
</strong>
# Event Type: Firewall detection
# Template:
<strong>7 - "${computer_name}"|"${severity}"|"${timestamp}"|"${firewall_event}"|"${ip_address}"|"${src_address_type}"|"${src_port}"|"${tgt_address}"|"${tgt_address_type}"|"${tgt_port}"|"${protocol}"|"${inbound_comm}"|"${user}"|"${process_name}"|"${rule_name}"|"${detection_name}"|"${occurrences}"|"${detection_handled}"|"${computer_sg_parent}"|"${computer_sg_hierarchy}"|"${notification_name}"
</strong>
# Event Type: Computer identity recovered
# Template:
<strong>9 - "${timestamp}"|"${source_computer_name}"|"${target_computer_name}"|"${computer_sg_parent}"|"${computer_sg_hierarchy}"|"${notification_name}"
</strong>
# Event Type: Computer first connected
# Template:
<strong>10 - "${timestamp}"|"${computer_name}"|"${is_hardware_detection_enabled}"|"${computer_sg_parent}"|"${computer_sg_hierarchy}"|"${notification_name}"
</strong>
# Event Type: Antivirus detection
# Template:
<strong>1 - "${computer_name}"|"${severity}"|"${timestamp}"|"${detection_type}"|"${detection_name}"|"${scanner}"|"${virus_db}"|"${object_type}"|"${object_uri}"|"${action_performed}"|"${action_error}"|"${detection_handled}"|"${restart_required}"|"${user}"|"${process_name}"|"${circumstances}"|"${first_seen_time}"|"${hash}"|"${computer_sg_parent}"|"${computer_sg_hierarchy}"|"${notification_name}"
</strong>
# Event Type: Blocked File
# Template:
<strong>2 - "${computer_name}"|"${severity}"|"${timestamp}"|"${object_uri}"|"${description}"|"${cause}"|"${action}"|"${process_name}"|"${user}"|"${hash}"|"${first_seen_time}"|"${detection_handled}"|"${computer_sg_parent}"|"${computer_sg_hierarchy}"|"${notification_name}"
</strong>
# Event Type: Computer cloning question created
# Template:
<strong>3 - "${timestamp}"|"${source_computer_name}"|"${target_computer_name}"|"${computer_sg_parent}"|"${computer_sg_hierarchy}"|"${notification_name}"
</strong>
# Event Type: New MSP customer found
# Template:
<strong>5 - "${timestamp}"|"${msp_customer_name}"|"${msp_company_name}"|"${notification_name}"
</strong></code></pre>

3. Klicke auf **Beenden**, um die Benachrichtigungsvorlage zu speichern.
   {% endstep %}
   {% endstepper %}

***
