For the complete documentation index, see llms.txt. This page is also available as Markdown.

Start Guide

Du hast Enginsight neu installiert oder einen Enginsight SaaS-Zugang erhalten und möchtest nun loslegen, weißt aber nicht, wo du anfangen sollst.

In unserem Start Guide möchten wir dir deshalb ein paar Hilfestellungen geben, die dir helfen sollen, dich auf der Enginsight Plattform zurechtzufinden:


0 – Bei der Enginsight Plattform anmelden

1

Erstmalig anmelden

Melde dich, falls du dies noch nicht getan hast, mit den vorläufigen Login-Daten, die dir nach Installation und Setup des Applikationsservers zur Verfügung stehen, an der Enginsight Benutzeroberfläche an.

Wenn du dies bereits getan hast, verwende die Anmeldedaten deines Benutzerkontos für den Login.

2

Mit dem allgemeinen Layout vertraut machen

Nach der Anmeldung wird dir die Home-Seite der Enginsight Plattform angezeigt. Dies ist die Ansicht DashboardÜbersicht.

Nimm dir zunächst ein bisschen Zeit, um dich mit dem allgemeinen Layout der Benutzeroberfläche vertraut zu machen.

3

Zwei-Faktor-Authentifizierung einrichten

Um die Sicherheit deiner Enginsight Instanz zu erhöhen, solltest du eine Zwei-Faktor-Authentifizierung einrichten, falls du dies noch nicht getan hast.


1 – Erste Einstellungen in der Enginsight Plattform vornehmen

1

Benutzerkonto-Einstellungen ergänzen

Navigiere zu EinstellungenBenutzerkonto, um die Einstellungen für dein Nutzerprofil einzusehen und benutzerspezifische Konfigurationen anzupassen.

  • Ergänze deine persönlichen Angaben wie gewünscht. Achte darauf, dass du die korrekte E-Mail-Adresse einträgst, um unter anderem Alarm-Benachrichtigungen erhalten zu können. Hinterlege auf jeden Fall auch die korrekte Zeitzone deines Benutzerkontos, da dies Auswirkungen auf die Anzeige von Daten über die gesamte Enginsight Plattform hinweg sowie auf die Berichterstellung und die Erkennung von Alarmen hat.

  • Ändere das Passwort für dein Benutzerkonto, falls du dies noch nicht getan hast.

  • Aktiviere unter Erweiterte Einstellungen die Option Zwei-Faktor-Authentifizierung bei Login, falls du dies noch nicht getan hast.

2

Organisations-Einstellungen ergänzen

Navigiere zu EinstellungenOrganisation, um die Einstellungen für deine Organisation einzusehen und organisationsspezifische Konfigurationen anzupassen.

  • Ergänze deine Angaben zur Organisation wie gewünscht. Hinterlege neben der Adresse deiner Organisation auch die Zeitzone, in der sich deine Organisation befindet.

  • Hinterlege, wenn du die SaaS-Version von Enginsight nutzt, auch deine Rechnungsadresse.

  • Aktiviere unter Erweiterte Einstellungen die Option Zwei-Faktor-Authentifizierung für alle Teammitglieder, falls du dies noch nicht getan hast.

Mehr Informationen zu Organisationen in Enginsight findest du auch im Kapitel Organisationsmanagement.

3

Erste Teammitglieder einladen

Navigiere zu EinstellungenTeammitglieder, um Benutzer deiner Organisation zu verwalten, und füge erste Teammitglieder hinzu.

square-check

Wir empfehlen, den neuen Teammitgliedern bereits die passenden Systemrollen zuzuweisen.

4

Benutzergruppen erstellen

Navigiere zu EinstellungenGruppen, um neue Benutzergruppen zu erstellen.

square-check

Wir empfehlen, Teammitglieder in Benutzergruppen zu gruppieren, um beispielsweise Benachrichtigungen über Alarme an Gruppen statt an einzelne Teammitglieder versenden zu können. Gruppen sind allerdings unabhängig von den Berechtigungen der einzelnen Teammitglieder. Berechtigungen werden stets über Rollen definiert.


2 – Host-Überwachung einrichten

1

Erste Hosts hinzufügen

Ein Host ist bei Enginsight ein Server oder Client, auf dem der Enginsight Agent Pulsar installiert wurde, um den Host von innen heraus zu überwachen.

Navigiere zu HostsÜbersicht, um erste Hosts hinzuzufügen.

2

Globale Tags anlegen

Globale Tags sind benutzerdefinierte Tags, die du global, also über die gesamte Enginsight Plattform hinweg, für Gruppen von Assets (Hosts und Endpunkten) gleichermaßen verwenden kannst. Sie helfen dir bspw., Einstellungen für mehrere Assets auf einmal vorzunehmen oder Alarme für mehrere Assets auf einmal einzurichten.

Navigiere zu HostsManagementGlobale Tags, um globale Tags hinzuzufügen.

square-check

Wir empfehlen, zunächst Tags für verwendete Host-Betriebssysteme sowie für die Erkennungsgrade des Intrusion Detection Systems (IDS) und das Intrusion Prevention System (IPS) Shield anzulegen.

3

Erste Policy-Manager anlegen

Mithilfe von Policy-Managern hast du die Möglichkeit, verschiedene Einstellungen für mehrere Hosts auf einmal zentral festzulegen und zu verwalten. Diese Einstellungen können dann durch das Hinzufügen eines entsprechenden Tags auch auf neu hinzugefügten Hosts ausgerollt werden.

Navigiere zu HostsManagementPolicy Manager, um einen neuen Policy-Manager hinzuzufügen.

square-check

Wir empfehlen, zunächst folgende zwei Policy-Manager zu erstellen:

  • Eine Policy mit dem zugeordneten Tag Server, in der die Option Erweiterte EinstellungenSicherheitsrelevante Ereignisse mitschneiden aktiviert ist. Erst durch die Aktivierung dieser Option können dir unter HostsManagementSystemevents Ergebnisse angezeigt werden.

  • Eine Policy mit dem zugeordneten Tag IDS (oder ähnlich), in der die Option Enginsight Intrusion Detection System (IDS) mit dem Erkennungsgrad 2 aktiviert ist. Erst durch die Aktivierung dieser Option können dir unter HostsIntrusion Detection SystemNetzwerkanomalien Ergebnisse angezeigt werden.

  • Eine Policy mit dem zugeordneten Tag IPS oder Shield (oder ähnlich), in der die Option Enginsight Shield (IPS) aktiviert ist.

Zudem empfehlen wir generell, für jedes Feature von Enginsight einen eigenen Policy-Manager anzulegen.

4

Erste Netzwerkattacken automatisch blocken

Shield ist das Intrusion Prevention System (IPS) von Enginsight. Mit dem Shield-Feature kannst du den Netzwerkverkehr sowie Netzwerkattacken, die durch das Enginsight Intrusion Detection System (IDS) erkannt wurden, auf allen Hosts, auf denen ein Pulsar installiert wurde, individuell blockieren.

Die sogenannten Autopiloten sind dabei die automatischen Shield-Regelwerke der Enginsight Plattform.

Navigiere zu ShieldDynamisches BlockenAutopilot, um einen neuen Autopilot hinzuzufügen.

Ordne Hosts über die passenden Tags zu und setze den Blockierungsgrad des Intrusion Prevention Systems auf Level 2: Ausgewogene Verfügbarkeit und Sicherheit.

square-check

3 – Endpunkt-Überwachung einrichten

Ein Endpunkt ist bei Enginsight eine interne oder externe Webseite oder Domain, die mit der Enginsight Komponente Observer von unterschiedlichen (geografischen) Standorten aus überwacht wird.

Dazu gehört unter anderem die Überprüfung der Gültigkeit von SSL/TLS-Zertifikaten, die Überprüfung auf Sicherheitslücken, Schadsoftware und Compliance mit spezifischen Sicherheitsrichtlinien, sowie das Monitoring von Verfügbarkeit und Performance.

1

Erste Observer installieren

Um einen Endpunkt überwachen zu können, musst du mindestens einen Observer installieren. Du kannst auch mehrere Observer für die Überwachung eines Endpunkts von verschiedenen Standorten bzw. Regionen aus installieren. Beachte dabei unbedingt die Systemanforderungen für den Observer.

Navigiere zu EndpunkteErforderliche ServicesObserver, um einen neuen Observer hinzuzufügen.

square-check

Wir empfehlen, die Region des Observers immer so anzugeben, dass sie entweder den Netzwerkstandort (z.B. Intern) oder die tatsächliche Region (z.B. EU-Central) widerspiegelt.

Zudem empfehlen wir, die Optionen Als dedizierten Observer betreiben und Erlaube interne Ziele immer beide zu aktivieren.

2

Erste Endpunkte hinzufügen

Navigiere zu EndpunkteÜbersicht, um einen neuen Endpunkt hinzuzufügen.

Achte bei der Eingabe der URL, die gescannt werden soll, darauf, ob es sich um eine URL handelt, die mit http:// oder mit https:// beginnt.

square-check

Wir empfehlen, die URL immer wie folgt anzugeben: https://mydomain.com.


4 – Netzwerk inventarisieren

Die agentenlose Inventarisierung aller Netzwerkgeräte, die in der IT-Infrastruktur eines Unternehmens vorhanden sind, wird bei Enginsight auch Discovery genannt. Discoveries werden mit der Enginsight Komponente Watchdog durchgeführt.

1

Erste Watchdogs installieren

Um dein Netzwerk inventarisieren zu können, musst du mindestens einen Watchdog in einem Subnetz installieren. Beachte dabei unbedingt die Systemanforderungen für den Watchdog.

Navigiere zu DiscoveriesErforderliche ServicesWatchdogs, um einen neuen Watchdog hinzuzufügen.

Gib deinem Watchdog einen aussagekräftigen Namen, definiere ein Subnetz in CIDR-Notation und aktiviere die Option Permanente Überwachung, um mit der Inventarisierung zu beginnen.

square-check
2

Inventar begutachten

Navigiere zu DiscoveriesInventar, um eine Auflistung aller gefundenen Netzwerkgeräte anzuzeigen und zu validieren.


5 – Penetrationstests einrichten

Ein Penetrationstest ist ein geplanter und kontrolliert durchgeführter automatisierter Angriff auf die eigenen Systeme, um Schwachstellen gezielt aufzudecken. Penetrationstests werden mit der Enginsight Komponente Hacktor durchgeführt.

Du kannst Penetrationstests sowohl auf Hosts mit installiertem Pulsar als auch innerhalb kompletter Netzwerkbereiche durchführen. Darüber hinaus lassen sich auch Systeme als Ziel definieren, die bereits durch einen Watchdog im Netzwerk überwacht werden.

1

Erste Hacktore installieren

Um einen Penetrationstest durchführen zu können, musst du mindestens einen Hacktor in dem Subnetz installieren, das du auditieren möchtest. Beachte dabei unbedingt die Systemanforderungen für den Hacktor.

Navigiere zu PenetrationstestsErforderliche ServicesHacktors, um einen neuen Hacktor hinzuzufügen.

square-check

Wir empfehlen, die Standard-Einstellungen des Hacktors so zu belassen, wie sie sind, oder die Option Frequenz sogar auf Low zu setzen. Dies erhöht zwar die Gesamtdauer eines Penetrationstests, kann aber die Überlastung des Systems verhindern, falls nicht genug Leistungsreserven zur Verfügung stehen.

2

Erste Zielsysteme definieren

Die Angabe eines Zielsystems bietet dir die Möglichkeit, Gruppen von Zielen zusammenzufassen, auf denen ein Penetrationstest durchgeführt werden soll. Du kannst Ziele über die Angabe von IP-Adressen, Host-Namen, IP-Adressbereichen, Subnetzen, Watchdogs oder Endpunkten definieren.

Navigiere zu PenetrationstestsManagementZielsysteme, um ein neues Zielsystem hinzuzufügen.

square-check
3

Erste Audit-Vorlagen erstellen

Audit-Definitionen bieten dir die Möglichkeit, wiederverwendbare Vorlagen für deine Penetrationstests zu erstellen und so vergleichbare Ergebnisse über mehrere Audit-Durchläufe hinweg sicherzustellen.

Navigiere zu PenetrationstestsManagementAudit-Definition, um eine neue Audit-Vorlage zu erstellen.

Gib deiner Audit-Vorlage einen aussagekräftigen Namen, wähle das Zielsystem aus, dass gescannt werden soll, und gib den Hacktor an, der den Penetrationstest durchführen soll.

square-check
4

Penetrationstest starten

Nun kannst du deinen ersten Penetrationstest-Audit starten.

Alle abgeschlossenen Audits findest du unter PenetrationstestAudits. Dort kannst du auf einen Audit klicken, um in dessen Detailansicht zu navigieren, wo du alle Ergebnisse und Analysen des durchgeführten Penetrationstests einsehen kannst.

square-check

Wir empfehlen generell, einen Penetrationstest zunächst auf nicht mehr als ein bis drei nicht-kritischen Zielen durchzuführen, um die Konfiguration und Funktionalität des eingesetzten Hacktors in deiner IT-Umgebung zu testen.

Bei dieser geringen Anzahl an Zielen erhältst du nach nur 5-10 Minuten detaillierte Ergebnisse und bekommst einen Einblick in die Funktionsweise des Hacktors, ohne die Leistung und Verfügbarkeit deiner Systeme unnötig zu belasten.


6 – Erste Alarme schalten

Nun kannst du auch bereits erste Alarme konfigurieren, um dich benachrichtigen zu lassen, wenn Enginsight z.B. ein sicherheitsrelevantes Problem erkennt.

Navigiere zu AlarmeÜbersicht, um einen neuen Alarm zu erstellen.

1

Alarme für Hosts

Für Hosts empfehlen wir direkt folgende Alarme einzurichten:

  • Fehlgeschlagener Anmeldeversuch: Alarmiert, sobald sich ein Benutzer nicht erfolgreich an einem System anmelden konnte (Windows-Event 4625).

  • Neuer Admin angelegt (nur Windows): Alarmiert, sobald ein neuer Benutzer angelegt wurde (Windows-Event 4720).

  • Neuer Nutzer angelegt (nur Windows): Alarmiert, sobald ein neuer Administrator angelegt wurde (Windows-Events 4720, 4732, 4728).

  • Verdächtiger Netzwerkverkehr: Alarmiert, sobald das IDS eine mögliche Netzwerkattacke erkennt. Wir empfehlen, den Schweregrad High als Grenzwert zu wählen.

  • Neue/Entfernte Software: Alarmiert, sobald eine beliebige Software auf einem Host installiert oder von einem Host entfernt wird.

  • Neuer offener Port: Alarmiert, sobald auf einem Host ein offener Port erkannt wird. Wir empfehlen, Hosts über den Tag Server zuzuordnen.

  • Neue Sicherheitslücken (CVSS Score): Alarmiert, sobald der CVSS-Wert einer Sicherheitslücke auf einem Host einem festgelegten Wert entspricht. Wir empfehlen, einen Grenzwert von 7 einzustellen.

2

Alarme für Endpunkte

Für Endpunkte empfehlen wir direkt folgende Alarme einzurichten:

  • Webseite nicht erreichbar: Alarmiert, sobald ein Endpunkt nicht geladen oder aufgerufen werden kann.

  • Neue Sicherheitslücke: Alarmiert, sobald auf einem Endpunkt eine neue Sicherheitslücke (CVE) identifiziert wird.

  • DNS Eintrag geändert: Alarmiert, sobald Einträge im Domain Name System (DNS) geändert wurden.

  • Datenschutzverstoß: Alarmiert, sobald auf einem Endpunkt die SSL/TLS-Konfiguration nicht den Vorgaben des BSI entspricht.

  • Tage bis Zertifikatsablauf: Alarmiert, sobald das Ablaufdatum eines SSL/TLS-Zertifikats einen bestimmten Schwellwert überschreitet.


Fortgeschrittene Themen

Sobald du dich mit den grundlegenden Funktionen von Enginsight etwas mehr vertraut gemacht hast, empfehlen wir folgende weitere Themen:

1

Weitere Policies definieren

2

Audit-Definitionen für Penetrationstests erweitern

  • Gib in Audit-Definitionen eigene Passwortlisten an, die während eines Penetrationstests für die Simulation von Bruteforce-Attacken herangezogen werden können. Dies ist bspw. hilfreich, um das Netzwerk auf veraltete lokale Benutzerkonten zu testen.

  • Füge Auth-Provider hinzu, um Zugangsdaten von Zielsystemen zu hinterlegen, um mehr Informationen z.B. über das Betriebssystem und installierte Software abzurufen. Dies ermöglicht es dem Hacktor, mehr Sicherheitslücken zu erkennen und validieren, als wenn ihm nur öffentlich erreichbare Informationen zur Verfügung stehen.

  • Erstelle und hinterlege benutzerdefinierte Skripte, die der Hacktor bei Penetrationstests einsetzen kann.

lightbulb
3

Alarm-Benachrichtigungen erweitern

  • Erstelle weitere Alarme für deine Hosts und Endpunkte.

  • Erstelle und hinterlege Webhooks, die Alarme mit Drittanbieter-Software verknüpfen, um Benachrichtigungen über Alarme auch außerhalb der Enginsight Plattform erhalten zu können.

  • Konfiguriere den Versand von SMS-Benachrichtigungen, um Benachrichtigungen über Alarme auch auf deinem Mobiltelefon zu erhalten.

lightbulb

Weitere Ressourcen

Knowledge Base


Zuletzt aktualisiert

War das hilfreich?