{"id":38736,"date":"2026-08-10T11:00:00","date_gmt":"2026-08-10T09:00:00","guid":{"rendered":"https:\/\/enginsight.com\/?p=38736"},"modified":"2026-08-07T16:01:47","modified_gmt":"2026-08-07T14:01:47","slug":"file-integrity-monitoring-alarme-enginsight","status":"publish","type":"post","link":"https:\/\/enginsight.com\/de\/blog\/file-integrity-monitoring-alarme-enginsight\/","title":{"rendered":"Vertragsdaten im Blick mit File Integrity Monitoring: Verzeichnisse \u00fcberwachen und im Ernstfall sofort Bescheid bekommen"},"content":{"rendered":"<div style=\"display:flex;gap:16px;align-items:flex-start;max-width:760px;margin:24px 0;padding:20px 24px;background:#FFFFFF;border:1px solid rgba(14,26,43,0.08);border-left:5px solid #2AFAFE;border-radius:8px;font-family:'Poppins',-apple-system,BlinkMacSystemFont,'Segoe UI',Arial,sans-serif;box-shadow:0 1px 3px rgba(14,26,43,0.05);box-sizing:border-box;\">\n  <div style=\"flex:0 0 auto;width:26px;height:26px;margin-top:2px;border-radius:50%;background:#2AFAFE;display:flex;align-items:center;justify-content:center;\">\n    <svg width=\"14\" height=\"14\" viewbox=\"0 0 16 16\" fill=\"none\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\"><path d=\"M8 0.5C3.86 0.5 0.5 3.86 0.5 8s3.36 7.5 7.5 7.5 7.5-3.36 7.5-7.5S12.14 0.5 8 0.5Zm.9 11.4a.9.9 0 0 1-1.8 0V7.4a.9.9 0 0 1 1.8 0v4.5ZM8 5.6a1.05 1.05 0 1 1 0-2.1 1.05 1.05 0 0 1 0 2.1Z\" fill=\"#0E1A2B\"><\/path><\/svg>\n  <\/div>\n  <div style=\"min-width:0;\">\n    <p style=\"margin:0 0 6px;padding:0;font-size:16px;font-weight:600;line-height:1.4;color:#0E1A2B;\">Der Praxisleitfaden f&uuml;r Datei&uuml;berwachung &amp; Ordner&uuml;berwachung bei Enginsight<\/p>\n    <p style=\"margin:0;padding:0;font-size:15px;font-weight:400;line-height:1.65;color:#1E2A3B;\">Kritische Dateien wie Vertragsunterlagen d&#xFC;rfen sich nicht unbemerkt ver&#xE4;ndern. Mit File Integrity Monitoring behalten Sie genau diese Verzeichnisse im Blick &#x2013; und werden automatisch informiert, sobald jemand etwas &#xE4;ndert, l&#xF6;scht oder die Rechte anpasst. In Teil 2 unseres Praxisleitfadens zeigen wir Schritt f&#xFC;r Schritt, wie das geht.<\/p>\n  <\/div>\n<\/div>\n\n\n\n<h2 class=\"wp-block-heading\">Teil 2 des Praxisleitfadens f&#xFC;r Enginsight<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Eine offene Aufgabe aus Teil 1<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/enginsight.com\/de\/blog\/it-assets-tags-praxisleitfaden\/\" data-type=\"link\" data-id=\"https:\/\/enginsight.com\/de\/blog\/it-assets-tags-praxisleitfaden\/\">Im ersten Teil ging es um Tags<\/a> und darum, aus rund 150 Hosts an zwei Standorten eine sortierte Umgebung zu machen. Eine Aufgabe haben wir bewusst ausgeklammert: Die Gesch&#xE4;ftsf&#xFC;hrung hatte gebeten, den Fileserver zu &#xFC;berwachen. Dort liegt der Ordner mit den Vertragsdaten, und an dem darf niemand unbemerkt etwas &#xE4;ndern oder l&#xF6;schen. Das ist m&#xF6;glich mit File Integrity Monitoring. Diese Aufgabe holen wir jetzt nach.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Stellen wir uns drei Situationen vor. Eine Kollegin aus der Buchhaltung verschiebt versehentlich einen ganzen Ordner. Jemand &#xF6;ffnet eine Datei, &#xE4;ndert eine Zahl und speichert sie wieder. Oder &#x2013; der unangenehmste Fall &#x2013; eine Schadsoftware f&#xE4;ngt nachts an, Dateien zu verschl&#xFC;sseln. Allen drei F&#xE4;llen ist eines gemeinsam: Es passiert leise. Auf dem Server tut sich etwas, und niemand bekommt es mit.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bei einem einzelnen Server kann man vielleicht ab und zu von Hand nachsehen. Bei 150 Hosts geht das nicht. Niemand hat die Zeit, jeden Tag jeden Ordner zu pr&#xFC;fen. Hier braucht es eine Funktion, die das &#xFC;bernimmt und nur dann meldet, wenn sich wirklich etwas tut.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Datei&#xFC;berwachung: Beobachten lassen, statt selbst zu kontrollieren<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Das Prinzip dahinter ist einfach. Statt Ordner manuell zu durchsuchen, l&#xE4;sst man das System die Dateien beobachten und nur dann Bescheid geben, wenn sich etwas &#xE4;ndert. In der Enginsight-Plattform hei&#xDF;t diese Funktion File Integrity Monitoring, kurz FIM.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">FIM legt f&#xFC;r die &#xFC;berwachten Dateien eine Ausgangsbasis an, die aus Pr&#xFC;fsummen und Metadaten besteht. Diese Basis liegt schreibgesch&#xFC;tzt direkt auf dem Host beim Pulsar Agent und zus&#xE4;tzlich auf dem Enginsight-Server. Ver&#xE4;ndert sich danach eine Datei, f&#xE4;llt das beim Abgleich auf. Die Erkennung st&#xFC;tzt sich auf die Dateisystem-Ereignisse des Betriebssystems, also genau auf den Moment, in dem die &#xC4;nderung passiert.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Schritt 1: FIM f&#xFC;r die ganze Fileserver-Gruppe aktivieren<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">FIM setzt voraus, dass auf dem Host ein Pulsar Agent l&#xE4;uft. Aktivieren l&#xE4;sst es sich auf zwei Wegen: einzeln in den Einstellungen jedes Hosts, oder zentral &#xFC;ber den Policy Manager. Wir nehmen den zweiten Weg, denn daf&#xFC;r haben wir in Teil 1 vorgearbeitet. Wir legen eine Richtlinie an, die FIM einschaltet, und h&#xE4;ngen sie an den Tag &#x201E;Funktion: Fileserver&#x201C;. Damit ist FIM auf jedem Fileserver aktiv &#x2013; und auf jedem neuen Fileserver, der sp&#xE4;ter dazukommt, automatisch mit.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Detail f&#xFC;r Windows-Server: Dort muss die &#xDC;berwachung von Objektzugriffen einmal aktiviert werden, sonst meldet FIM nichts. <a href=\"https:\/\/docs.enginsight.com\/docs\/knowledge-base\/wie-kann-ich-mit-enginsight-objektzugriffe-auf-windows-systemen-uberwachen\">Wie das geht, steht in unserer Knowledge Base<\/a>. Zwei weitere Dinge aus der Praxis: Auf verschl&#xFC;sselten Laufwerken ohne Zugriffs&#xFC;berwachung funktioniert FIM nicht. Und wenn eine Netzwerkfreigabe &#xFC;berwacht werden soll, richtet man FIM am besten direkt auf dem Server ein, der die Freigabe bereitstellt &#x2013; nicht auf den Ger&#xE4;ten, die darauf zugreifen. Das h&#xE4;lt die Systemlast niedrig.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Schritt 2: Ein Regelwerk f&#xFC;r den Vertragsordner<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Jetzt legen wir fest, was genau &#xFC;berwacht wird. Das passiert in einem Regelwerk, unter Hosts &#x2192; File Integrity Monitoring &#x2192; Regelwerke &#x2192; Regelwerk hinzuf&#xFC;gen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Zuerst die Grunddaten: ein aussagekr&#xE4;ftiger Name wie &#x201E;Vertragsdaten Fileserver&#x201C; und ein Schweregrad. Dann die Operationen &#x2013; also welche Art von Dateizugriff &#xFC;berhaupt gemeldet werden soll. F&#xFC;r den Vertragsordner w&#xE4;hlen wir Change (der Inhalt wird ge&#xE4;ndert), Delete (die Datei wird gel&#xF6;scht) und Alter (Rechte oder Besitzer &#xE4;ndern sich). Create kommt dazu, wenn auch neu abgelegte Dateien auffallen sollen. Die Operation Read lassen wir bewusst weg. Sonst meldet das System jeden einzelnen Lesezugriff, und man steht schnell vor einer Alarmflut, in der die wichtigen Meldungen untergehen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Den Ordner selbst geben wir als Dateipfad an. Platzhalter mit dem Stern (*) sind erlaubt, man kann also ganze Verzeichnisb&#xE4;ume abdecken. Allerdings sollte man, um Hardware-Ressourcen zu schonen, gezielt nur Ordner &#xFC;berwachen, die es zu sch&#xFC;tzen gilt. Anschlie&#xDF;end ordnen wir das Regelwerk zu: unter Zugeordnete Referenzen w&#xE4;hlen wir nicht einzelne Hosts, sondern den Tag &#x201E;Funktion: Fileserver&#x201C;. &#xDC;ber die Tag-Verkn&#xFC;pfung legt man fest, ob ein Host alle angegebenen Tags haben muss oder ob einer reicht.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Zwei Arten von Ausnahmen gibt es noch, und die sollte man auseinanderhalten. Einzelne Hosts schlie&#xDF;t man &#xFC;ber Ausgeschlossene Referenzen aus. Einzelne Pfade oder Dateien, etwa tempor&#xE4;re Dateien, die sich ohnehin st&#xE4;ndig &#xE4;ndern, &#xFC;ber Dateipfad-Ausnahmen. So bleibt die &#xDC;berwachung auf das beschr&#xE4;nkt, was z&#xE4;hlt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Noch ein Hinweis: Enginsight bringt bereits vorkonfigurierte Regelwerke f&#xFC;r die Schweregrade Critical, High und Medium mit. Die decken kritische Systemverzeichnisse ab, die man ohnehin im Blick haben sollte. Unser eigenes Regelwerk f&#xFC;r die Vertragsdaten kommt einfach dazu.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Schritt 3: In der Dateioperationen-&#xDC;bersicht nachsehen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Bevor wir einen Alarm scharfschalten, pr&#xFC;fen wir, ob die &#xDC;berwachung das Richtige meldet. Daf&#xFC;r gibt es die Dateioperationen-&#xDC;bersicht unter Hosts &#x2192; File Integrity Monitoring &#x2192; Dateioperationen. Dort steht in Echtzeit, was passiert ist: welche Operation an welcher Datei, in welchem Verzeichnis und auf welchem Host. Dazu, welcher Benutzer es war und mit welchem Programm, welchen Schweregrad die Operation hat und &#xFC;ber welches Regelwerk sie erkannt wurde.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Man kann die Liste filtern und einen Zeitraum eingrenzen. Wer einmal eine Testdatei im &#xFC;berwachten Ordner &#xE4;ndert, sieht den Eintrag kurz darauf in der Liste. Das ist die Probe aufs Exempel: Stimmt die &#xDC;berwachung, geht es an den letzten Schritt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Schritt 4: Der Alarm, der die Zust&#xE4;ndigen von selbst informiert<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die &#xDC;bersicht ist n&#xFC;tzlich, aber niemand schaut den ganzen Tag hinein. Deshalb richten wir einen Alarm ein, der sich meldet, sobald im Vertragsordner etwas passiert.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Unter Alarme &#x2192; Alarm hinzuf&#xFC;gen (rechte obere Ecke) &#xF6;ffnet sich im ersten Schritt ein Wizard. Wir w&#xE4;hlen als Alarmart Host, denn FIM l&#xE4;uft auf den Hosts, und klicken weiter. Beim Referenzoperator (Tag-Verkn&#xFC;pfung) stellen wir &#x201E;Alle mit den Tags&#x201C; ein und geben &#x201E;Funktion: Fileserver&#x201C; an. Damit gilt der Alarm f&#xFC;r jede Maschine mit diesem Tag, ohne dass wir einen einzigen Hostnamen eintragen. Als Bedingung w&#xE4;hlen wir das Szenario &#x201E;&#xDC;berwachung der Integrit&#xE4;t von Dateien (File Integrity Monitoring)&#x201C;. Der Alarm greift dann auf die Regelwerke zur&#xFC;ck, die wir in Schritt 2 angelegt haben. Dann klicken wir auf Weiter und &#xF6;ffnen den n&#xE4;chsten Schritt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Jetzt legen wir fest, wer Bescheid bekommt. Man f&#xFC;gt Benutzer oder eine ganze Gruppe als Empf&#xE4;nger hinzu. Die Option &#x201E;Verantwortliche informieren&#x201C; sorgt daf&#xFC;r, dass auch die f&#xFC;r den Host hinterlegten Zust&#xE4;ndigen eine Meldung erhalten, selbst wenn sie nicht ausdr&#xFC;cklich als Empf&#xE4;nger eingetragen sind. Neben der E-Mail kann man zus&#xE4;tzlich SMS, Mattermost oder Microsoft Teams anschalten. &#xDC;ber die Alarmkategorie steuert man, wie oft an offene Vorf&#xE4;lle erinnert wird: bei &#x201E;Kritischer Zustand&#x201C; t&#xE4;glich, bei &#x201E;Warnung&#x201C; w&#xF6;chentlich.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die beiden n&#xE4;chsten Schritte Automatisierung und Zusammenfassung k&#xF6;nnen wir f&#xFC;r unseren Use Case &#xFC;berspringen. Zum Schluss erscheint eine &#xDC;bersichtsseite des neuen Alarms. Jetzt muss er nur noch gespeichert werden und der neue Alarm ist angelegt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ab jetzt gilt: &#xC4;ndert jemand eine Datei im Vertragsordner, l&#xF6;scht sie oder ver&#xE4;ndert die Rechte, geht die Meldung automatisch raus. Niemand muss mehr in eine Liste schauen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Was wir eingerichtet haben<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">In vier Schritten ist aus einem unbeobachteten Ordner ein &#xFC;berwachtes Verzeichnis geworden. FIM ist &#xFC;ber eine Policy f&#xFC;r die ganze Fileserver-Gruppe aktiv. Ein Regelwerk legt fest, welche &#xC4;nderungen am Vertragsordner z&#xE4;hlen. Die Dateioperationen-&#xDC;bersicht zeigt jede Aktivit&#xE4;t in Echtzeit. Und ein Alarm informiert die Zust&#xE4;ndigen, sobald etwas passiert.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Auch hier greift wieder alles &#xFC;ber den Tag &#x201E;Funktion: Fileserver&#x201C; statt &#xFC;ber Einzelhosts. Kommt n&#xE4;chsten Monat ein zweiter Fileserver dazu, bekommt er &#xFC;ber die Namenskonvention automatisch seinen Tag &#x2013; und damit FIM, das Regelwerk und den Alarm gleich mit. Die halbe Stunde Tag-Einrichtung aus Teil 1 zahlt sich ein weiteres Mal aus.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eine ehrliche Anmerkung zum Schluss: FIM h&#xE4;lt keine Ver&#xE4;nderung an einer Datei auf. Es macht sie sichtbar, und zwar fr&#xFC;h genug, dass man reagieren kann, bevor aus einem stillen Vorfall ein gro&#xDF;es Problem wird. Genau das war die Bitte der Gesch&#xE4;ftsf&#xFC;hrung. Sie ist jetzt erledigt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Am besten probiert man das Ganze einmal an einem unkritischen Testordner aus, bevor der echte Vertragsordner unter &#xDC;berwachung kommt. Und wer beim Einrichten unsicher ist, muss nicht allein durch die Dokumentation: Der Support sitzt in Deutschland und spricht Deutsch, und die Plattform wird hier entwickelt und betrieben. Bei Fragen zu Regelwerken oder Alarmen gen&#xFC;gt ein Anruf.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Der Praxisleitfaden f&uuml;r Datei&uuml;berwachung &amp; Ordner&uuml;berwachung bei Enginsight Kritische Dateien wie Vertragsunterlagen d&uuml;rfen sich nicht unbemerkt ver&auml;ndern. Mit File Integrity Monitoring behalten Sie genau diese Verzeichnisse im Blick &ndash; und werden automatisch informiert, sobald jemand etwas &auml;ndert, l&ouml;scht oder die Rechte anpasst. In Teil 2 unseres Praxisleitfadens zeigen wir Schritt f&uuml;r Schritt, wie das geht. [&hellip;]<\/p>\n","protected":false},"author":34,"featured_media":38737,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"content-type":"","_eb_attr":"","footnotes":"","_members_access_role":[],"_members_access_error":""},"categories":[174],"tags":[],"class_list":["post-38736","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-use-case"],"_links":{"self":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts\/38736","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/users\/34"}],"replies":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/comments?post=38736"}],"version-history":[{"count":2,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts\/38736\/revisions"}],"predecessor-version":[{"id":38740,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts\/38736\/revisions\/38740"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/media\/38737"}],"wp:attachment":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/media?parent=38736"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/categories?post=38736"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/tags?post=38736"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}