> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/tracer.md).

# Tracer

Mit dem Tracer-Feature von Enginsight kannst du KI-basierte Zeitreihenanalysen für deine Streams einrichten. Diese KI-Modelle können automatisiert Abweichungen von einem errechneten Normalzustand erkennen, die auf einen Angriff hindeuten können.

***

## Voraussetzungen

**Trainingszeitraum**:

* Es sind mindestens sieben Tage an Daten nötig, damit ein KI-Modell zeitliche Muster erkennen und basierend darauf Anomalien entdecken kann. Wir empfehlen eine Datenbasis von mindestens vier Wochen für eine zuverlässige Erkennung von Anomalien.
* Wird der Datenhorizont für deine KI-Modelle auch nach mehreren Tagen noch als unzureichend (**Insufficient**) angezeigt, kann dies an einer zu kurz eingestellten Speicherzeit (Time-to-Live; TTL) für Log-Einträge im Loggernaut liegen. In diesem Fall musst du die TTL entsprechend verlängern.

{% hint style="success" icon="lightbulb" %}
Mehr Informationen, wie du die Speicherzeiten von Log-Einträgen verändern kannst, findest du in unserer Knowledge Base: [Wie kann ich die Speicherzeiten meiner Enginsight Logs anpassen?](/docs/knowledge-base/logging/wie-kann-ich-die-speicherzeiten-meiner-enginsight-logs-anpassen.md)
{% endhint %}

***

## Weitere Hinweise

* Wird das KI-Modell gelöscht, werden auch alle bisher gemessenen Werte, die das KI-Modell für die Normberechnung sowie die Anomalie-Erkennung herangezogen hat, gelöscht! Das Trainieren eines neuen KI-Modells wird erneut mindestens 7 Tage dauern, um eine verlässliche Datenbasis für die Berechnung zu schaffen.

***

## Tracer: Menüstruktur

Unter **SIEM** → **Tracer** findest du verschiedene Optionen, um KI-basierte Zeitreihenanalysen für deine Streams einzurichten. Dies hilft dabei, Abweichungen vom Normalwert zu erkennen, die auf einen Angriff hindeuten können.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf den Menüpunkt **Tracer**, um das dazugehörige Untermenü aus- oder einzuklappen.

Folgende Untermenüpunkte stehen zur Verfügung:

{% columns %}
{% column width="33.33333333333333%" %}

<figure><img src="/files/saxrmWxqVSlGYwZAXaSN" alt=""><figcaption></figcaption></figure>
{% endcolumn %}

{% column width="66.66666666666667%" %}

* [Modelle](/docs/manual/bedienung-der-plattform/siem/tracer/modelle.md)
  {% endcolumn %}
  {% endcolumns %}

<i class="fa-grip-dots-vertical">:grip-dots-vertical:</i> Klicke und halte den Menüpunkt **Tracer**, um ihn im Menübaum via Drag-and-Drop inklusive aller Untermenüpunkte zu verschieben.

***

## Weitere Ressourcen

**Knowledge Base**

* [Wie kann ich die Speicherzeiten meiner Enginsight Logs anpassen?](/docs/knowledge-base/logging/wie-kann-ich-die-speicherzeiten-meiner-enginsight-logs-anpassen.md)
* [Der Tracer in Enginsight zeigt einen Zertifikatsfehler und verbindet sich nicht. Was kann ich tun?](https://docs.enginsight.com/docs/knowledge-base/troubleshooting/der-tracer-in-enginsight-zeigt-einen-zertifikatsfehler-und-verbindet-sich-nicht-was-kann-ich-tun)

***
