Fehlgeschlagene Anmeldungen überwachen
Zeitfenster und Mindestanzahl für fehlgeschlagene Anmeldungen konfigurieren.
Der Check Fehlgeschlagene Anmeldungen erkennt fehlgeschlagene Anmeldeversuche mit Zeitstempel, Benutzer und Herkunft. Er läuft alle 15 Minuten unter Windows, Linux und macOS.
Unter Windows liest der Check Ereignis 4625 aus dem Sicherheitsprotokoll, unter macOS das Unified Log. Unter Linux verwendet er bevorzugt lastb/btmp. Ist lastb auf Debian oder einer anderen systemd-Distribution nicht vorhanden, liest er stattdessen das Journal für sshd, sshd-session und sshd-auth. Dafür ist keine zusätzliche Konfiguration nötig. Ein Journal-Zugriffsfehler wird als Abfragefehler gemeldet und nicht fälschlich als null Anmeldeversuche gewertet.
Prüfe bei einem Alarm Benutzer, Herkunft und Zeitpunkt im Ergebnis. Wiederholte Diagnosezeilen derselben SSH-Verbindung werden zusammengefasst, unterschiedliche Verbindungen oder Systemstarts bleiben getrennt.
Zur Zuweisung und den benötigten Berechtigungen siehe Checks mit Konfigurationspaketen zuweisen.