Fehlgeschlagene Anmeldungen überwachen

Zeitfenster und Mindestanzahl für fehlgeschlagene Anmeldungen konfigurieren.

Der Check Fehlgeschlagene Anmeldungen erkennt fehlgeschlagene Anmeldeversuche mit Zeitstempel, Benutzer und Herkunft. Er läuft alle 15 Minuten unter Windows, Linux und macOS.

FeldStandardWirkung
Zeitraum für Warnung (Stunden)24Betrachtet fehlgeschlagene Anmeldungen im längeren Warnfenster.
Zeitraum für Kritisch (Stunden)1Betrachtet aktuelle Anmeldungen im kritischen Fenster.
Mindestanzahl für Warnung1Ab dieser Anzahl wird gewarnt.
Mindestanzahl für Kritisch1Ab dieser Anzahl wird Kritisch gemeldet.

Unter Windows liest der Check Ereignis 4625 aus dem Sicherheitsprotokoll, unter macOS das Unified Log. Unter Linux verwendet er bevorzugt lastb/btmp. Ist lastb auf Debian oder einer anderen systemd-Distribution nicht vorhanden, liest er stattdessen das Journal für sshd, sshd-session und sshd-auth. Dafür ist keine zusätzliche Konfiguration nötig. Ein Journal-Zugriffsfehler wird als Abfragefehler gemeldet und nicht fälschlich als null Anmeldeversuche gewertet.

Prüfe bei einem Alarm Benutzer, Herkunft und Zeitpunkt im Ergebnis. Wiederholte Diagnosezeilen derselben SSH-Verbindung werden zusammengefasst, unterschiedliche Verbindungen oder Systemstarts bleiben getrennt.

Zur Zuweisung und den benötigten Berechtigungen siehe Checks mit Konfigurationspaketen zuweisen.