> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/tracer.md).

# Tracer

Mit dem Tracer-Feature von Enginsight kannst du Machine Learning (ML)-basierte Zeitreihenanalysen für deine Streams einrichten. Diese ML-Modelle können automatisiert Abweichungen von einem errechneten Normalzustand erkennen, die auf einen Angriff hindeuten können.

***

## Voraussetzungen

**Trainingszeitraum**:

* Es sind **mindestens sieben Tage an Daten** nötig, damit ein ML-Modell zeitliche Muster erkennen und basierend darauf Anomalien entdecken kann. Wir empfehlen eine Datenbasis von mindestens vier Wochen für eine zuverlässige Erkennung von Anomalien.
* Wird der Datenhorizont für deine ML-Modelle auch nach mehreren Tagen noch als unzureichend (**Insufficient**) angezeigt, kann dies an einer zu kurz eingestellten Speicherzeit (Time-to-Live; TTL) für Log-Einträge in der Enginsight Komponente Loggernaut liegen. In diesem Fall musst du die TTL entsprechend verlängern.

{% hint style="success" icon="lightbulb" %}
Mehr Informationen, wie du die Speicherzeiten von Log-Einträgen verändern kannst, findest du in unserer Knowledge Base: [Wie kann ich die Speicherzeiten meiner Enginsight Logs anpassen?](/docs/knowledge-base/logging/wie-kann-ich-die-speicherzeiten-meiner-enginsight-logs-anpassen.md)
{% endhint %}

***

## Weitere Hinweise

* Wird das ML-Modell gelöscht, werden auch alle bisher gemessenen Werte, die das ML-Modell für die Normberechnung sowie die Anomalie-Erkennung herangezogen hat, gelöscht! Das Trainieren eines neuen ML-Modells wird erneut mindestens 7 Tage dauern, um eine verlässliche Datenbasis für die Berechnung zu schaffen.

***

## Tracer: Menüstruktur

Unter **SIEM** → **Tracer** findest du verschiedene Optionen, um KI-basierte Zeitreihenanalysen für deine Streams einzurichten. Dies hilft dabei, Abweichungen vom Normalwert zu erkennen, die auf einen Angriff hindeuten können.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf den Menüpunkt **Tracer**, um das dazugehörige Untermenü aus- oder einzuklappen.

Folgende Untermenüpunkte stehen zur Verfügung:

{% columns %}
{% column width="33.33333333333333%" %}

<figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2F0yBkIa6bN10UGauARFTs%2FEnginsight-SIEM-Menue-Tracer.jpg?alt=media&amp;token=46eaabe7-3235-4c46-b3fa-01e429ba3f13" alt=""><figcaption></figcaption></figure>
{% endcolumn %}

{% column width="66.66666666666667%" %}

* [Modelle](/docs/manual/bedienung-der-plattform/siem/tracer/modelle.md)
  {% endcolumn %}
  {% endcolumns %}

<i class="fa-grip-dots-vertical">:grip-dots-vertical:</i> Klicke und halte den Menüpunkt **Tracer**, um ihn im Menübaum via Drag-and-Drop inklusive aller Untermenüpunkte zu verschieben.

***

## Weitere Ressourcen

**Knowledge Base**

* [Wie kann ich die Speicherzeiten meiner Enginsight Logs anpassen?](/docs/knowledge-base/logging/wie-kann-ich-die-speicherzeiten-meiner-enginsight-logs-anpassen.md)
* [Der Tracer in Enginsight zeigt einen Zertifikatsfehler und verbindet sich nicht. Was kann ich tun?](https://docs.enginsight.com/docs/knowledge-base/troubleshooting/der-tracer-in-enginsight-zeigt-einen-zertifikatsfehler-und-verbindet-sich-nicht-was-kann-ich-tun)

***
