Im Rahmen unseres Tests und unserer Bewertung von Rapid7 InsightIDR haben wir die Funktionalität und Benutzerfreundlichkeit des SIEM-Produkts in unserer Laborumgebung untersucht.
InsightIDR hat SIEM als Grundlage und lässt sich im Wesentlichen zu einer XDR-Lösung erweitern, die Endpunkte, Netzwerkanalyse, UEBA, Incident Response und mehr abdeckt.
Wir fanden, dass InsightIDR relativ einfach zu installieren ist. Die Online-Dokumentation von Rapid7 ist sehr ausführlich, und die Artikel in der Wissensdatenbank halfen uns, einige Konfigurationsprobleme zu lösen, auf die wir unterwegs stießen. Wir hatten die zentralen InsightIDR-Dienste und die Endpunktüberwachung in unserem Labor innerhalb weniger Stunden eingerichtet und erhielten sofort Benachrichtigungen über Sicherheitsereignisse. In den folgenden Abschnitten gehen wir die wichtigsten Schritte durch, die für die Inbetriebnahme von InsightIDR erforderlich sind.
Lesen Sie auch: SIEM-Systeme testen und bewerten: Eine Bewertung von Rapid7 InsightIDR
InsightIDR herunterladen, installieren und konfigurieren
- InsightIDR herunterladen
- Den InsightIDR Collector installieren
- InsightIDR-Ereignisquellen konfigurieren
- InsightIDR-Agents installieren
- InsightIDR-Preise
InsightIDR herunterladen
Der Ablauf für eine 30-tägige Testversion von InsightIDR ist ziemlich unkompliziert. Auf der Anmeldeseite für die Testversion werden Sie nach Ihrem Namen, dem Namen Ihres Unternehmens und Ihrer E-Mail-Adresse gefragt:
Sie möchten Ihre geschäftliche E-Mail-Adresse nicht den Marketinggöttern opfern? Dienste wie 10 Minute Mail geben Ihnen für solche Tests 10 Minuten lang Zugriff auf eine Wegwerf-E-Mail-Adresse. Seien Sie jedoch vorsichtig: Wenn Sie mit dieser temporären E-Mail-Adresse später einmal ein Passwort zurücksetzen oder aus irgendeinem Grund auf das Konto zugreifen müssen, ist das möglicherweise nicht mehr möglich.
Nach Abschluss der Anmeldung bietet die Rapid7-Website eine praktische Checkliste für die ersten Schritte, an der Sie sich orientieren können, um InsightIDR in Betrieb zu nehmen:
Den InsightIDR Collector installieren
InsightIDR hat zwei primäre Rollen, die konfiguriert werden müssen: ein Collector-System zur Aufnahme von Protokollen sowie einen oder mehrere Agents, die Protokolle zur Analyse an den Collector senden. Wie Sie sich vorstellen können, benötigt das Collector-System reichlich Festplatten- und RAM-Leistung. Lesen Sie daher die Anforderungsseite für den Collector auf der Rapid7-Website, um sicherzustellen, dass Sie die richtigen Ressourcen zuweisen.
Wenn Sie bereit sind, die Collector-Rolle zu installieren, melden Sie sich zunächst im InsightIDR-Portal an:
Klicken Sie im Menü auf der linken Seite des Bildschirms auf Datensammlung. Klicken Sie anschließend im Menü oben rechts auf Collector einrichten > Collector herunterladen :
Nachdem Sie den passenden Collector heruntergeladen haben (Rapid7 bietet Varianten für Windows und Linux an), führen Sie die Installationsdatei aus. Ein übersichtlicher Installationsassistent führt Sie durch die nächsten Schritte:
Gegen Ende der Collector-Installation wird Ihnen ein Agent-Schlüssel angezeigt:
Klicken Sie unbedingt auf Collector-Agent-Schlüssel in die Zwischenablage kopieren oder erstellen Sie einen Screenshot davon, da Sie ihn zum Einrichten Ihrer Agents benötigen.
Nachdem die Collector-Installation abgeschlossen ist, kehren Sie zum InsightIDR-Portal zurück und klicken im Menü auf der linken Seite des Bildschirms erneut auf Datensammlung . Klicken Sie anschließend im Menü oben rechts auf Collector einrichten > Collector aktivieren. Sie werden aufgefordert, dem Collector einen Namen zu geben und außerdem das Aktivierungstoken einzufügen, das Sie während der Collector-Installation erhalten haben:
Nach einigen Minuten sollte der neue Collector im InsightIDR-Portal angezeigt werden:
Nun können Sie dem Collector mitteilen, welche Ereignistypen er erfassen soll.
InsightIDR-Ereignisquellen konfigurieren
Nachdem Sie einen Collector eingerichtet haben, müssen Sie entscheiden, welche Arten von Ereignisquellen erfasst werden sollen. Rapid7 stellt hilfreiche Anleitungen zur automatischen Konfiguration bereit, um diesen Prozess so reibungslos wie möglich zu gestalten. Klicken Sie im InsightIDR-Portal im Menü auf der linken Seite des Bildschirms erneut auf Datensammlung und anschließend auf Ereignisquelle einrichten > Ereignisquelle hinzufügen. Klicken Sie auf dem folgenden Bildschirm auf Automatisch konfigurieren:
In unserer Umgebung erkannte InsightIDR, dass Active Directory-, LDAP- und DNS-Dienste vorhanden waren. Die Erkennung von Active Directory und LDAP erfolgte automatisch und war bereits nach wenigen Minuten einsatzbereit:
Die DNS-Erfassung schlug beim ersten Installationsversuch fehl. Nachdem wir jedoch die spezifischen Anweisungen für eine erfolgreiche DNS-Erfassung geprüft hatten, konnten wir das Problem beheben. Befolgen Sie die Anweisungen von Rapid7 sorgfältig: Sie führen Sie durch die Erhöhung der Ausführlichkeit der DNS-Protokolle und das anschließende Speichern dieser Protokolle in einem UNC-Freigabepfad, auf den der Collector zugreifen kann. Nachdem Sie die erforderlichen Änderungen vorgenommen haben, kann es einige Augenblicke dauern, bis der DNS-Collector erneut eine Verbindung herzustellen versucht. Sobald dies geschehen ist, sollte alles funktionieren:
Nun sollten Sie bereit sein, Agents auf den Systemen zu installieren, von denen Sie Protokolle erfassen möchten.
InsightIDR-Agents installieren
Im InsightIDR-Portal bietet Rapid7 Agent-Installationen für Windows-, Linux- und Mac-Systeme an:
Wir entschieden uns für Windows, da unsere Umgebung ausschließlich Microsoft-Endpunkte umfasst und auf Active Directory basiert. Rapid7 bietet außerdem entweder ein zertifikatsbasiertes oder ein tokenbasiertes Installationsprogramm an. Das tokenbasierte Installationsprogramm ist die von Rapid7 bevorzugte Methode. Wir verwendeten es, um das grundlegende Installationstoken zu erstellen:
Wie im Screenshot zu sehen ist, können Sie mit diesem tokenbasierten Installationsansatz den Agent schnell über ein Gruppenrichtlinienobjekt (GPO) auf mehreren Systemen bereitstellen. Wir entnahmen den msiexec-Befehl aus dem 64-Bit-Installationsprogramm, speicherten ihn in einer Datei namens install-insight-agent.bat, und verteilten ihn anschließend per GPO auf unsere Endpunkte:![]()
Bei Problemen mit der Agent-Installation sehen Sie in der Datei insight_agent_install_log.log des Systems nach. In unserer Umgebung verlief die Installation problemlos:
Sie können auf dem Zielendpunkt außerdem services.msc öffnen, um kurz zu überprüfen, ob der InsightIDR-Dienst ordnungsgemäß installiert wurde:
Wiederholen Sie die Agent-Installation auf allen Endpunkten, die Sie in Ihrer Umgebung überwachen möchten, und stellen Sie sicher, dass InsightIDR sie als einsatzbereit meldet:
InsightIDR-Preise
Die Preise für InsightIDR beginnen bei 5,61 US-Dollar pro Asset bei 500 Assets; für größere Umgebungen gibt es Mengenrabatte. Für diesen Preis erhalten Nutzer UEBA, EDR, Deception-Technologie, zentrale Protokollsuche und -korrelation sowie automatisierte Eindämmung und Fallverwaltung. Da der Umsatz jährlich um etwa 30 % wächst, erkennen Käufer von Sicherheitslösungen den Wert dieses Funktionsumfangs offenbar klar.
Weitere führende SIEM-Tools
Weiterlesen:





