> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/hosts/intrusion-detection-system.md).

# Intrusion Detection System

Mit dem Intrusion Detection System (IDS) von Enginsight kannst du den Netzwerkverkehr auf allen Hosts, auf denen ein [Pulsar installiert](/docs/manual/installation-und-konfiguration/installation-und-konfiguration/enginsight-komponenten/pulsar.md) wurde, beobachten, um Angriffe, Missbrauch und Verstöße gegen Sicherheitsrichtlinien zu erkennen. Kombiniert mit dem [Shield-Feature](/docs/manual/bedienung-der-plattform/shield.md), dem Intrusion Prevention System (IPS) von Enginsight, lassen sich erkannte Netzwerkattacken zudem automatisiert verhindern.

Für die Erkennung (Detection) von Netzwerkanomalien und Angriffen werden System- und Netzwerkaktivitäten mithilfe von mehreren tausend vordefinierten Regelwerken, überwiegend sog. Snort Community Rules, analysiert und in der Enginsight Plattform angezeigt.

Das Enginsight IDS bietet ein [stufenbasiertes Erkennungssystem](/docs/manual/bedienung-der-plattform/hosts/management/policy-manager/policy-hinzufugen.md#enginsight-intrusion-detection-system-ids) in Form von 5 Leveln, welche es erlauben, eine individuelle Balance zwischen Performance und Sicherheit einzustellen.

***

## Voraussetzungen

**Aktivierung des IDS**

Damit Netzwerkanomalien erkannt und, basierend darauf, Netzwerkattacken mithilfe von Shield geblockt werden können, müssen folgende Einstellungen vorgenommen werden:

* Das *Erkennen* von Netzwerkanomalien muss in den [Einstellungen der einzelnen Hosts](/docs/manual/bedienung-der-plattform/host-detailansichten/einstellungen.md#core-feature) oder unter **Hosts** → **Policies** mit einer [entsprechenden Richtlinie aktiviert sein](/docs/manual/bedienung-der-plattform/hosts/management/policy-manager/policy-hinzufugen.md#enginsight-intrusion-detection-system-ids).
* Das *Blocken* von Netzwerkattacken muss in den [Einstellungen der einzelnen Hosts](/docs/manual/bedienung-der-plattform/host-detailansichten/einstellungen.md#core-feature) oder unter **Hosts** → **Policies** mit einer [entsprechenden Richtlinie aktiviert sein](/docs/manual/bedienung-der-plattform/hosts/management/policy-manager/policy-hinzufugen.md#enginsight-shield-ips).

***

## Wichtige Hinweise

* Nach der Aktivierung des IDS lernt dieses zunächst die zugrunde liegende IT-Infrastruktur kennen. In dieser Lernphase kann es vermehrt zu falsch-positiven Erkennungen kommen. Wir empfehlen, diesen Zeitraum zu nutzen, um legitimen Netzwerkverkehr und unkritische Aktivitäten, die als auffällig erkannt werden, zu identifizieren und gegebenenfalls auf die [Whitelist](/docs/manual/bedienung-der-plattform/hosts/intrusion-detection-system/whitelist.md) zu setzen.
* Bei der Erstellung von Whitelist-Einträgen gilt es zu beachten, dass die Ausnahmen passgenau sind. Wir empfehlen, Whitelist-Einträge nicht zu großflächig anzulegen, da diese den Sicherheitsgedanken des IDS untergraben, ähnlich einer "any any" Firewall-Regel.

**Snort Community Rules**

* Enginsight unterstützt unter anderem die Erkennung von Angriffen, die in den [Snort](https://www.snort.org/) Community Rules beschrieben sind. Dabei handelt es sich auch um spezifischere Angriffe (z.B. Attacken auf Microsoft IIS oder Exchange Server, Zugriffsversuche auf sensible Daten eines Webservers oder Common Gateway Interface (CGI)-Angriffe).
* Die verwendeten Snort Community Rules fallen unter die [GPLv2-Lizenz](https://www.snort.org/gpl).
* Die Snort Community Rules werden alle 24 Stunden automatisch aktualisiert.

***

## IDS: Menüstruktur

Unter **Hosts** → **Intrusion Detection System** findest du verschiedene Optionen, um Netzwerkanomalien und Netzwerkattacken in Echtzeit zu erkennen und darauf zu reagieren.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf den Menüpunkt **Intrusion Detection System**, um das dazugehörige Untermenü aus- oder einzuklappen.

Folgende Untermenüpunkte stehen zur Verfügung:

{% columns %}
{% column width="33.33333333333333%" %}

<figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FmGuMVBOnZLMIicGlK1BS%2FEnginsight-Menue-Hosts-IDS.jpg?alt=media&amp;token=1b68073f-5e50-4b5f-a8e7-522fb7313a2c" alt=""><figcaption></figcaption></figure>
{% endcolumn %}

{% column width="66.66666666666667%" %}

* [Dashboard](/docs/manual/bedienung-der-plattform/hosts/intrusion-detection-system/dashboard.md)
* [Netzwerkanomalien](/docs/manual/bedienung-der-plattform/hosts/intrusion-detection-system/netzwerkanomalien.md)
* [Whitelist](/docs/manual/bedienung-der-plattform/hosts/intrusion-detection-system/whitelist.md)
* [Weltkarte](/docs/manual/bedienung-der-plattform/hosts/intrusion-detection-system/weltkarte.md)
  {% endcolumn %}
  {% endcolumns %}

<i class="fa-grip-dots-vertical">:grip-dots-vertical:</i> Klicke und halte den Menüpunkt **Intrusion Detection System**, um ihn im Menübaum via Drag-and-Drop inklusive aller Untermenüpunkte zu verschieben.

***

## Weitere Ressourcen

**Knowledge Base**

* [Welche Arten von Netzwerkattacken erkennt das Enginsight IDS?](https://docs.enginsight.com/docs/knowledge-base/intrusion-detection-system-ids/welche-arten-von-netzwerkattacken-erkennt-das-enginsight-ids)
* [Wie kann ich Performance-Probleme des Enginsight IDS auf Windows-Systemen verhindern?](https://docs.enginsight.com/docs/knowledge-base/intrusion-detection-system-ids/wie-kann-ich-performance-probleme-des-enginsight-ids-auf-windows-systemen-verhindern)

***
