# Aktive Bedrohungen

Die Aktive-Bedrohungen-Übersicht bietet dir einen detaillierten Überblick über alle erkannten aktiven Advanced Persistent Threats (APT).

{% hint style="danger" %}
**Bitte beachte**: Damit hier Werte angezeigt werden können, musst du die Option **Advanced Persistent Threats** in den [Einstellungen der einzelnen Hosts](/docs/manual/bedienung-der-plattform/host-detailansichten/einstellungen.md#core-feature) oder unter **Hosts** → **Policies** mit [einer entsprechenden Richtlinie aktivieren](/docs/manual/bedienung-der-plattform/hosts/management/policy-manager/policy-hinzufugen.md#advanced-persistent-threats).
{% endhint %}

{% hint style="warning" %}
**Bitte beachte**: Da die Datei **edr.cache** des Pulsars in jedem Scan als APT erkannt wird, empfehlen wir, für diese einen [Whitelist-Eintrag zu erstellen](/docs/manual/bedienung-der-plattform/hosts/advanced-persistent-threats/whitelist/whitelist-eintrag-hinzufugen.md).
{% endhint %}

***

<i class="fa-compass">:compass:</i> Navigiere zu **Hosts** → **Advanced Persistent Threats** → **Aktive Bedrohungen** um eine Zeitleiste sowie eine Auflistung aller erkannten aktiven Bedrohungen anzuzeigen.

<figure><img src="/files/Zin0WfnOX7lasSnp0U9L" alt=""><figcaption></figcaption></figure>

Du kannst der [Aktive-Bedrohungen-Übersicht](#aktive-bedrohungen-ubersicht) unter anderem entnehmen:

* in welchem Dateipfad auf welchem Host eine APT mit einem bestimmten Schweregrad entdeckt wurde.
* welche Pläne das Regelwerk enthalten, mit dem die entsprechende APT entdeckt wurde.
* wann genau die APT entdeckt wurde.

Des Weiteren hast du hier die Möglichkeit, [Start- und Endzeitpunkt](#start-und-endzeitpunkt-festlegen) für die Betrachtung festzulegen sowie erkannte APTs [auf die Whitelist zu setzen](/docs/manual/bedienung-der-plattform/hosts/advanced-persistent-threats/whitelist/whitelist-eintrag-hinzufugen.md).

***

## Navigation

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <i class="fa-magnifying-glass">:magnifying-glass:</i> **Freitextsuche** oberhalb der Liste und gib einen frei gewählten Suchbegriff ein, um bestimmte Listenelemente zu finden.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Aktualisieren**-Symbol <i class="fa-arrows-rotate-reverse">:arrows-rotate-reverse:</i> oberhalb der Liste, um alle Listenelemente zu aktualisieren.

<i class="fa-computer-mouse-scrollwheel">:computer-mouse-scrollwheel:</i> Scrolle in der Liste nach unten oder passe die Ergebnisanzeige pro Seite an: ![](/files/2OyJnQuiS9EayPZHDbB3) um weitere Einträge in der Liste zu sehen.\
Nutze die Seitennavigation: ![](/files/IWrRD7h50XDr2neLTKmC) um zwischen mehreren Seiten zu wechseln.&#x20;

### Start- und Endzeitpunkt festlegen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-calendar-days">:calendar-days:</i> **Startzeitpunkt** bzw. <i class="fa-calendar-days">:calendar-days:</i> **Endzeitpunkt** in der rechten oberen Ecke, um einen Startzeitpunkt bzw. Endzeitpunkt für die Betrachtung zu definieren. Es öffnet sich die Datumsauswahl.

{% tabs %}
{% tab title="Relativer Zeitraum" %}
Stelle manuell einen **relativen Zeitraum** ein. Du kannst auch einen relativen Zeitraum aus einer der **Vorlagen** auswählen.

<div align="left"><figure><img src="/files/r57QiEZwtvSqh1GG7vRE" alt="" width="236"><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld mit der standardmäßigen Einstellung **Tage zuvor**, um eine Liste aller verfügbaren Zeiträume auszuklappen. Wähle einen Zeitraum aus.

Gib im Zahlenfeld die Anzahl der Sekunden, Minuten, Stunden, Tage oder Wochen ein, die du anzeigen möchtest. Standardmäßig ist hier der Wert **1** eingestellt.

Bestätige deine Angaben mit Klick auf **Übernehmen**.
{% endtab %}

{% tab title="Absoluter Zeitraum" %}
Wähle ein Datum aus der Kalenderansicht aus.

<div align="left"><figure><img src="/files/HzeQylEhWTQpSlSm7nNz" alt="" width="164"><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke optional auf <i class="fa-clock">:clock:</i> **Uhrzeit**, um mithilfe der Wählscheibe eine genaue Uhrzeit im 24-Stunden-Format festzulegen. Wähle zunächst eine Stunde aus. Die Wählscheibe springt daraufhin auf die Minutenanzeige. Wähle hier entsprechend die Minuten aus.&#x20;

Bestätige deine Angaben mit Klick auf **Übernehmen**.
{% endtab %}
{% endtabs %}

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-arrow-rotate-left">:arrow-rotate-left:</i> **Zurücksetzen** in der rechten oberen Ecke, um die vorgenommenen Einstellungen für den betrachteten Zeitraum zurückzusetzen.

### Liste filtern

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Filtern**-Symbol <i class="fa-filter">:filter:</i> oberhalb der Liste, um die Liste nach vordefinierten Parametern zu filtern.

<details>

<summary>Verfügbare Filter</summary>

<table><thead><tr><th width="206.60546875">Parameter</th><th width="116.515625">Art</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Host</td><td>String</td><td>Filtere nach einem bestimmten Host, auf dem eine APT entdeckt wurde, oder schließe diesen aus den Ergebnissen aus. Es werden alle verfügbaren Hosts angezeigt.</td></tr><tr><td>Plan</td><td>String</td><td>Filtere nach einem bestimmten Plan, dem das Regelwerk zugeordnet ist, durch das die APT erkannt wurde, oder schließe diesen aus den Ergebnissen aus. Es werden alle verfügbaren Pläne angezeigt.</td></tr><tr><td>Regelwerk</td><td>String</td><td>Filtere nach einem bestimmten Regelwerk, durch das die APT erkannt wurde, oder schließe dieses aus den Ergebnissen aus. Es werden alle verfügbaren Regelwerke angezeigt.</td></tr><tr><td>Schweregrad</td><td>String</td><td>Filtere nach einem bestimmten Schweregrad, der einer APT zugeordnet ist, oder schließe diesen aus den Ergebnissen aus. Es werden alle verfügbaren Schweregrade angezeigt.</td></tr></tbody></table>

</details>

### Listenelemente sortieren

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke im Tabellenkopf auf das **Sortieren**-Symbol <i class="fa-sort">:sort:</i> neben einem Spaltennamen, um nach der jeweiligen Spalte in aufsteigender Reihenfolge <i class="fa-angle-up">:angle-up:</i> oder in absteigender Reihenfolge <i class="fa-chevron-down">:chevron-down:</i> zu sortieren.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Sortieren**-Symbol <i class="fa-bars-sort">:bars-sort:</i> oberhalb der Liste, um die Priorität der vorgenommenen Sortierung anzupassen. Es öffnet sich ein Menü, in dem alle Spalten angezeigt werden, nach denen die Liste sortiert ist. Verschiebe die angezeigten Elemente per Drag-and-Drop, um die Sortierpriorität zu ändern.

***

## Aktive Bedrohungen: Zeitleiste

<figure><img src="/files/dWByQdZKuJgPCXYQhLIL" alt=""><figcaption></figcaption></figure>

Die Aktive-Bedrohungen-Zeitleiste zeigt ein Säulendiagramm mit der jeweiligen Anzahl aller erkannten APTs über den gewählten Zeitraum hinweg.

<i class="fa-computer-mouse">:computer-mouse:</i> Fahre mit dem Mauszeiger über eine Säule im Diagramm, um die aggregierte Anzahl der registrierten Erkennungen von APTs zu einem bestimmten Zeitpunkt anzuzeigen.&#x20;

***

## Aktive Bedrohungen: Übersicht

<figure><img src="/files/WNAX8io70GvsxWyllghg" alt=""><figcaption></figcaption></figure>

Die Aktive-Bedrohungen-Übersicht ist als tabellarische Liste aufgebaut. Du kannst der Liste folgende Informationen entnehmen:

<table><thead><tr><th width="200.4453125">Spalte</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Schweregrad</td><td><p>Zeigt den Schweregrad der erkannten APT.<br></p><p>Folgende Schweregrade können angezeigt werden:</p><ul><li><strong>Critical</strong>: Die APT hat eine sehr hohe Kritikalität.</li><li><strong>High</strong>: Die APT hat eine hohe Kritikalität.</li><li><strong>Medium</strong>: Die APT hat eine mittlere Kritikalität.</li><li><strong>Low</strong>: Die APT hat eine niedrige Kritikalität.</li></ul></td></tr><tr><td>Standort</td><td><p>Zeigt den Dateipfad, der die APT enthält.</p><p></p><p>Zudem werden Datum und Uhrzeit der ersten Erkennung sowie Datum und Uhrzeit der letzten Erkennung angezeigt.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Dateipfad, um zur jeweiligen <a href="/pages/7KVnu0kNVMs5cISVQRCU">Detailansicht für die erkannte aktive Bedrohung</a> zu navigieren.</p></td></tr><tr><td>Regelwerk</td><td>Zeigt das <a href="/pages/8Y6bdksgRsBBlYt542sd">Regelwerk</a>, durch das die APT erkannt wurde.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf den Namen eines Regelwerks, um zur jeweiligen <a href="/pages/8Y6bdksgRsBBlYt542sd#regelwerk-bearbeitungsansicht">Bearbeitungsansicht</a> zu navigieren.</td></tr><tr><td>Plan</td><td>Zeigt den <a href="/pages/44ELqM6muUEPTHGAY4Be">Plan</a> oder die Pläne, die das Regelwerk enthalten, durch das die APT erkannt wurde.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf den Namen eines Plans, um zur jeweiligen <a href="/pages/44ELqM6muUEPTHGAY4Be#plan-bearbeitungsansicht">Bearbeitungsansicht</a> zu navigieren.</td></tr><tr><td>Host</td><td>Zeigt den Namen des Hosts, auf dem die APT gefunden wurde.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf den Namen eines Hosts, um zur jeweiligen <a href="/pages/2A0M45TxgQaeD6tpDIkK">Host-Detailansicht</a> zu navigieren.</td></tr><tr><td>Detektiert am</td><td>Zeigt das genaue Datum und die genaue Uhrzeit, wann die APT erkannt wurde.</td></tr><tr><td>Aktionen</td><td><p>Setze die erkannte APT auf die <a href="/pages/gyMPzz9CauIFYuMv8TQT">Whitelist</a>.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu auf <i class="fa-plus">:plus:</i> <strong>Whitelist hinzufügen</strong>. Es öffnet sich ein neues Fenster, in dem du direkt einen <a href="#whitelist-eintrag-hinzufugen">neuen Whitelist-Eintrag erstellen</a> kannst.</p></td></tr></tbody></table>

***

## Aktive Bedrohung: Detailansicht

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Dateipfad in der Spalte **Standort**, um zur jeweiligen [Detailansicht für die aktive Bedrohung](/docs/manual/bedienung-der-plattform/hosts/advanced-persistent-threats/aktive-bedrohungen/aktive-bedrohungen-detailansicht.md) zu gelangen.

***

## Whitelist-Eintrag hinzufügen

<i class="fa-eye">:eye:</i> Dieses Fenster wird nur angezeigt, wenn du in der Aktive-Bedrohungen-Übersicht neben einem Listenelement auf <i class="fa-plus">:plus:</i> **Whitelist hinzufügen** klickst.

<div align="left"><figure><img src="/files/NGLJpUCTvOxSWA3TGFMi" alt="" width="455"><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Whitelist hinzufügen**, nachdem du alle Einstellungen vorgenommen hast, um den neuen Whitelist-Eintrag zu speichern und erstellen.&#x20;

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Zurück**, um zurück zur Listenübersicht zu gelangen.

{% hint style="danger" %}
**Bitte beachte**: Verlässt du diese Ansicht, ohne auf **Whitelist hinzufügen** zu klicken, sind alle vorgenommenen Einstellungen unwiederbringlich verloren!
{% endhint %}

### Grundeinstellungen

<table><thead><tr><th width="200.1796875">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Name</td><td>Gib dem Whitelist-Eintrag einen aussagekräftigen Namen.</td></tr><tr><td>Beschreibung</td><td><p>Beschreibe den Whitelist-Eintrag genauer. </p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Dieses Feld ist optional.</p></div></td></tr></tbody></table>

### Zugeordnete Hosts

Lege Hosts fest, für die der Whitelist-Eintrag gelten soll.

{% hint style="info" %}
Der standardmäßig angegebene Host ist der des in der Aktive-Bedrohungen-Übersicht ausgewählten Listenelements.&#x20;
{% endhint %}

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld **Hosts**, um eine Liste aller verfügbaren Hosts auszuklappen, und wähle einen oder mehrere Hosts aus. Oder nutze die Freitexteingabe, um Hosts in der Liste schneller zu finden.\
\ <i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Entfernen**-Symbol <i class="fa-circle-xmark">:circle-xmark:</i> neben einem hinzugefügten Host, um ihn aus dem Feld **Hosts** zu entfernen.

### Dateipfade

Lege Dateipfade fest, für die der Whitelist-Eintrag gelten soll.

<table><thead><tr><th width="199.8125">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Dateipfad</td><td><p>Gib einen Dateipfad ein. </p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Du kannst hier Wildcards (*) verwenden.</p></div></td></tr><tr><td>Feld hinzufügen</td><td><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> <strong>Feld hinzufügen</strong>, um den Dateipfad dem Whitelist-Eintrag hinzuzufügen und ein weiteres Feld für die Angabe eines weiteren Dateipfads anzuzeigen.</td></tr><tr><td>Löschen</td><td><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Löschen</strong>-Symbol <i class="fa-trash">:trash:</i> neben einem hinzugefügten Dateipfad, um den entsprechenden Pfad aus dem Regelwerk zu entfernen.</td></tr></tbody></table>


---

# Agent Instructions: Querying This Documentation

If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter:

```
GET https://docs.enginsight.com/docs/manual/bedienung-der-plattform/hosts/advanced-persistent-threats/aktive-bedrohungen.md?ask=<question>
```

The question should be specific, self-contained, and written in natural language.
The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
