Integrationen
Lagebild liest, was Ihre Systeme ohnehin sehen, und übergibt jeden Fall an die Menschen und Werkzeuge, die handeln. Auf der Anlagenseite nur lesend, mit vereinbarten niedrigen Raten, ohne Steuerungen zu berühren.
Verfügbar: funktioniert heute in Lagebild. Geplant: auf unserer Roadmap; wenn Sie es zuerst brauchen, sagen Sie es uns. Heute per E-Mail: funktioniert jetzt über den E-Mail-zu-Ticket-Kanal des Tools; der native Konnektor ist geplant. Mit Einrichtung: funktioniert mit einer Konfiguration von uns, gemeinsam mit Ihnen angebunden.
OT-Systeme und Prozessdaten
SCADA, Historians und OT-Monitoring, die Sie bereits betreiben. Nur lesend, über Telegraf, mit dokumentierter maximaler Leserate.
…und über 300 weitere Quellen über Telegraf: deren Messwerte werden gespeichert, wie sie kommen, und die wichtigen bilden wir auf Fälle ab. Ist Ihr System nicht dabei, können wir es fast immer anbinden.
- Mit Einrichtung
OPC UA (offizielle Website)
Nur lesend von SCADA-Servern und Historians, per Subscription oder höchstens alle 10 s. Fragt nie SPS oder Feldgeräte ab.
- Verfügbar
MQTT (offizielle Website)
Prozesswerte und Prozessalarme aus dem Broker, den Sie schon betreiben. Nur abonnieren; durchgehend getestet, ein Wert außerhalb des Bereichs öffnet einen Fall.
- Geplant
AVEVA PI System (offizielle Website)
Prozesswerte und ihre Normalbereiche aus dem Historian.
- Geplant
Siemens WinCC
Alarme und Prozesswerte aus dem SCADA-System.
- Mit Einrichtung
Historian export (CSV, SQL)
Eine nur lesende Abfrage der Historian- oder MES-Datenbank, höchstens einmal pro Minute, wenn es keinen Live-Zugriff gibt.
- Mit Einrichtung
Modbus TCP (read from a gateway) (offizielle Website)
Prozesswerte von einem Modbus-Gateway oder dem SCADA-Server, nur lesende Funktionscodes, höchstens alle 10 s. Schreibt nie.
- Mit Einrichtung
Apache Kafka (offizielle Website)
Prozesswerte aus einem Topic, das Ihr Historian oder MES schon veröffentlicht. Nur konsumieren, in einer eigenen Consumer Group.
- Mit Einrichtung
HTTP (POST from any system)
Jedes System, das einen HTTP-POST senden kann, etwa ein Skript oder ein Gateway, liefert Prozesswerte.
- Geplant
Claroty (offizielle Website)
Alarme und Assets aus Ihrem OT-Monitoring.
- Geplant
Nozomi Networks (offizielle Website)
Alarme und Assets aus Ihrem OT-Monitoring.
Industrieprotokolle und passive Netzwerküberwachung
Wo es keine Quelle zum Auslesen gibt, sieht ein passiver Sensor am Spiegelport (SPAN) den Verkehr. Er sendet nichts ins Anlagennetz.
- Geplant
Zeek (offizielle Website)
Protokolliert jede Verbindung am Spiegelport und dekodiert IT- und OT-Protokolle.
- Geplant
CISA ICSNPP (offizielle Website)
Zeek-Parser für Industrieprotokolle, veröffentlicht von der CISA.
- Geplant
Modbus (offizielle Website)
Lese- und Schreibzugriffe auf Steuerungen, passiv dekodiert.
- Geplant
Siemens S7 (S7comm)
Siemens-S7-Verkehr, einschließlich Programm-Downloads und Schreibzugriffen, passiv dekodiert.
- Geplant
DNP3 (offizielle Website)
Fernwirkverkehr in Energie und Wasser, passiv dekodiert.
- Geplant
BACnet (offizielle Website)
Verkehr der Gebäudeautomation, passiv dekodiert.
- Geplant
Suricata (offizielle Website)
Erkennt bekannte Angriffe am selben Spiegelport.
- Mit Einrichtung
NetFlow, IPFIX, sFlow
Flow-Daten von Switches, Routern und Firewalls (NetFlow v5/v9, IPFIX, sFlow v5).
- Mit Einrichtung
SNMP (polling) (offizielle Website)
Schnittstellenzähler und Status von Switches, Firewalls und USV, mit einem nur lesenden SNMPv3-Benutzer.
- Mit Einrichtung
SNMP traps
Link down, Netzteil und andere Traps, die Netzwerkgeräte senden.
Firewalls, Endgeräte und Verzeichnisdienste
Die IT-Seite des Bildes: wer sich wann und von wo angemeldet hat und was Firewall und Endpunktschutz gesehen haben.
- Verfügbar
Syslog (RFC 5424) (offizielle Website)
Firewall-Entscheidungen und VPN-Anmeldungen werden zu Ereignissen, die die Regeln nutzen; durchgehend getestet. Switches und Server ebenso.
- Mit Einrichtung
Fortinet FortiGate (offizielle Website)
Firewall- und VPN-Logs per Syslog, abgebildet auf Netzwerkereignisse und VPN-Anmeldungen.
- Mit Einrichtung
Palo Alto Networks (offizielle Website)
Firewall- und VPN-Logs per Syslog, abgebildet auf Netzwerkereignisse und VPN-Anmeldungen.
- Mit Einrichtung
Sophos Firewall (offizielle Website)
Firewall- und VPN-Logs per Syslog, abgebildet auf Netzwerkereignisse und VPN-Anmeldungen.
- Mit Einrichtung
pfSense (offizielle Website)
Firewall-Logs per Syslog, abgebildet auf Netzwerkereignisse.
- Mit Einrichtung
OPNsense (offizielle Website)
Firewall-Logs per Syslog, abgebildet auf Netzwerkereignisse.
- Geplant
Microsoft Defender for Endpoint (offizielle Website)
Endpunkt-Alarme über die Defender-API, mit minimalen Berechtigungen.
- Geplant
Windows event logs and Active Directory (offizielle Website)
Anmeldungen und Kontoänderungen, über den OpenTelemetry Collector oder Windows Event Forwarding.
SIEM und Logging
Lagebild setzt auf Ihr SIEM auf, statt es zu ersetzen: Es liest daraus und gibt seine Fälle zurück.
- Geplant
OpenTelemetry (offizielle Website)
Ein herstellerneutraler Collector für Logs aus Syslog und APIs.
- Geplant
Microsoft Sentinel (offizielle Website)
Liest die Alarme oder schickt die Fälle aus Lagebild hinein.
- Geplant
Splunk (offizielle Website)
Liest die Alarme oder schickt die Fälle aus Lagebild hinein.
- Geplant
Any SIEM (syslog, CEF)
Jeder Fall per Syslog oder CEF an Ihr SIEM.
Ticketing und ITSM
Aus einem Fall wird ein Ticket in der Queue, mit der Ihr Team ohnehin arbeitet, und es schließt mit dem Fall.
- Heute per E-Mail
Jira Service Management (offizielle Website)
Heute: Jeder Fall öffnet ein Ticket über den E-Mail-Kanal des Tools, geroutet wie jede Benachrichtigung. Geplant: ein nativer Konnektor, der das Ticket mit dem Fall schließt.
- Heute per E-Mail
ServiceNow (offizielle Website)
Heute: Jeder Fall öffnet ein Ticket über den E-Mail-Kanal des Tools, geroutet wie jede Benachrichtigung. Geplant: ein nativer Konnektor, der das Ticket mit dem Fall schließt.
- Heute per E-Mail
TOPdesk (offizielle Website)
Heute: Jeder Fall öffnet ein Ticket über den E-Mail-Kanal des Tools, geroutet wie jede Benachrichtigung. Geplant: ein nativer Konnektor, der das Ticket mit dem Fall schließt.
Nachrichten und Benachrichtigungen
Jeder Fall erreicht die richtige Person: geroutet nach Schwere, Regel, Zone oder NIS2-Relevanz.
- Verfügbar
E-mail (SMTP) (offizielle Website)
Geroutete Fälle, Anfragen für einen Schritt und Hinweise, an ein Team oder eine Person.
- Verfügbar
Webhooks
Jedes Fallereignis als signiertes JSON (HMAC) an einen Endpunkt Ihrer Wahl: SOC, SOAR oder eigene Skripte.
- Verfügbar
Power Automate, n8n
Über den signierten Webhook: eigene Abläufe bei jedem Fallereignis starten, etwa eine Nachricht in einen Kanal oder einen Eintrag in ein Register.
- Verfügbar
Node-RED (offizielle Website)
Open Source (Apache 2.0) und in Werken verbreitet: den signierten Webhook empfangen und eigene Abläufe starten.
- Verfügbar
Kestra (offizielle Website)
Open-Source-Workflow-Engine (Apache 2.0) für den Betrieb vor Ort: den signierten Webhook empfangen und die Folgeschritte steuern.
- Verfügbar
Microsoft Teams (offizielle Website)
Fälle als Karten in einem Kanal, über einen Kanal-Webhook.
- Geplant
Microsoft Teams app (offizielle Website)
Eine App, in wenigen Klicks installiert: Fälle und Anfragen in Teams.
- Geplant
Slack app (offizielle Website)
Eine App, in wenigen Klicks installiert: Fälle und Anfragen in Slack.
- Geplant
SMS
Kurze Hinweise bei dringenden Fällen, an die Personen aus den Routen.
Identität und Anmeldung
Anmeldung mit den Konten, die Sie schon haben, mit Multi-Faktor-Authentifizierung.
- Geplant
Keycloak (offizielle Website)
Single Sign-on mit Multi-Faktor-Authentifizierung, ein eigener Realm pro Kunde, läuft auch air-gapped.
- Geplant
Microsoft Entra ID (offizielle Website)
Anmeldung mit Ihren Firmenkonten über Keycloak; Anmeldelogs als Quelle.
- Geplant
OpenID Connect (offizielle Website)
Binden Sie den Identitätsanbieter an, den Sie schon nutzen.