Zum Inhalt springen
← EMRE-RMM Übersicht Modul 7 · Web Activity

Web Activity & Anomaly Detection

Browser-Aktivitätsüberwachung mit maschineller Verhaltensanalyse, Anomalie-Erkennung und Alarm-Deduplizierung — für frühzeitige Erkennung verdächtiger Aktivitäten.

Steckbrief
ModulWeb Activity Monitoring
Scan-IntervallAlle 30 Minuten
Baseline3+ Tage Lernphase
Deduplizierung24-Stunden-Fenster
TLD-Erkennung.tk, .ml, .ga, .cf, .xyz
Speicherweb_activity Tabelle
EMRE-RMM Web Activity Dashboard Web Activity Monitoring mit Verhaltensanalyse und Anomalie-Erkennung über alle verwalteten Agents.

Aktivitäts-Monitoring — Browser & Netzwerk

EMRE-RMM erfasst die Web-Aktivität aller verwalteten Agents und speichert die Daten in der zentralen web_activity-Tabelle. Das Dashboard zeigt eine chronologische Übersicht aller Browser-Aktivitäten mit Filterung nach Agent, Zeitraum und Kategorie.

  • Domain-Tracking: Besuchte Domains mit Häufigkeit und Zeitstempel
  • DNS-Queries: DNS-Anfragen pro Agent mit Ziel-Auflösungen
  • Verbindungsanalyse: Aktive TCP-Verbindungen und Ziel-IPs
  • Browser-Besuche: Seitenaufrufe mit URL, Titel und Dauer
  • Prozess-Kontext: Welcher Prozess welche Netzwerkverbindungen initiiert

Anomalie-Erkennung — Verhaltensbasiert

Das Anomalie-Erkennungssystem läuft alle 30 Minuten (mit 10 Minuten Initialverzögerung) und erstellt pro Agent ein individuelles Verhaltensprofil. Nach einer Lernphase von mindestens 3 Tagen werden Abweichungen erkannt und gemeldet.

  • Per-Agent Verhaltensprofil: Durchschnittliche Domains, Verbindungen, DNS-Queries und Browser-Besuche pro Tag
  • Stunden-Muster: Typische Aktivitätszeiten werden gelernt — Aktivität außerhalb der Norm wird erkannt
  • Known Domains & Prozesse: Bekannte Domains und Prozesse werden als Baseline gespeichert
  • Suspicious TLD Detection: Zugriffe auf bekannte Phishing-TLDs (.tk, .ml, .ga, .cf, .xyz, .top, .buzz) werden sofort gemeldet
  • 24-Stunden-Deduplizierung: Identische Anomalien werden innerhalb eines 24-Stunden-Fensters zusammengefasst (Alarm-Storm-Prävention)

Security-Integration

Die Web Activity-Daten fließen in das zentrale Security-Bild von EMRE-RMM ein und ergänzen Forensik, Vulnerability Management und Audit-Logs.

  • Notification Events: Anomalien können Webhook- und E-Mail-Benachrichtigungen auslösen
  • Forensik-Verknüpfung: Verdächtige Aktivitäten können als Evidence in Forensic Cases übernommen werden
  • Audit-Trail: Alle Monitoring-Aktionen werden im zentralen Audit-Log protokolliert
  • REST API: Programmatischer Zugriff auf Web Activity-Daten über dedizierte API-Endpoints

Web Activity testen?

Überwachen Sie die Browser-Aktivität Ihrer Windows-Agents und erkennen Sie Anomalien frühzeitig.

Dashboard öffnen →
Emre Uygunsoy — Gründer & Geschäftsführer von IT-ZU Verfügbar
🛡 BSI Grundschutz ☁ Azure Certified 🔒 DSGVO Experte
Ihr persönlicher Ansprechpartner

Emre Uygunsoy

Geschäftsführer & Senior IT-Consultant

„Jedes Unternehmen verdient eine IT, die einfach funktioniert. Lassen Sie uns gemeinsam herausfinden, wie wir Ihre IT auf das nächste Level bringen können.“
Hybrid Infrastructure On-Premise & Cloud Architektur
🛡
IT-Security Zero Trust, Firewall, EDR
🔄
Migration & Rollout M365, Azure, Virtualisierung

Bereit für eine IT, die einfach funktioniert? Lassen Sie uns sprechen.

Kostenlose und unverbindliche Erstberatung. Wir analysieren Ihre IT-Situation und zeigen Optimierungspotenzial — ohne Verpflichtung.

Noch diese Woche: Freie Beratungstermine verfügbar