> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem.md).

# SIEM

Das Enginsight SIEM (Security Information and Event Management) sammelt umfassende Sicherheitsinformationen aus verschiedenen internen und externen Log-Quellen, analysiert eingehende Log-Daten und stellt diese in einem zentralen [Data Lake](/docs/manual/bedienung-der-plattform/siem/data-lake.md) für die Weiterverarbeitung zur Verfügung.

So können bspw. anhand von [Workflows](/docs/manual/bedienung-der-plattform/siem/workflows.md) kritische Ereignismuster erkannt werden. Diese können wiederum in [Playbooks](/docs/manual/bedienung-der-plattform/siem/orchestrierung-soar/playbooks.md) dazu genutzt werden, automatisierte Reaktionsabläufe zu definieren und auszuführen.

***

## Voraussetzungen

* Das Enginsight SIEM ist ein separat lizenziertes Add-on zur Enginsight Plattform. Für den Betrieb benötigst du eine gültige On-Premises-Lizenz von Enginsight.
* Das SIEM muss [auf gesonderten Servern installiert und konfiguriert](/docs/manual/installation-und-konfiguration/installation-und-konfiguration/enginsight-siem.md) werden.

***

## Navigation

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **SIEM**-Symbol ![](/files/nRVGU9mKuPDJlHUlswsf) in der Sidebar, um das **SIEM**-Menü zu öffnen.

{% hint style="info" %}
**Bitte beachte**: Die Reihenfolge der Menü-Oberpunkte ist individuell per Drag-&-Drop anpassbar. Eventuell hat dein Menü also eine andere Reihenfolge als hier angegeben.
{% endhint %}

Das **SIEM**-Menü ist wie folgt aufgebaut:

{% columns %}
{% column width="33.33333333333333%" %}

<figure><img src="/files/nkiH5GBwzjgHYAn3pIpv" alt=""><figcaption></figcaption></figure>
{% endcolumn %}

{% column width="66.66666666666667%" %}

* [Data Lake](/docs/manual/bedienung-der-plattform/siem/data-lake.md): Der Data Lake dient als zentrale Datenquelle, die alle durch Kollektoren gesammelten Roh-Daten aus den verschiedensten Logs zusammenbringt, indexiert und gruppiert.
* [Cockpits](/docs/manual/bedienung-der-plattform/siem/cockpits.md): Hier kannst du benutzerdefinierte Dashboards für dein SIEM erstellen oder verwaltete Cockpits importieren.
* [Ereignisse](/docs/manual/bedienung-der-plattform/siem/ereignisse.md): Hier findest du einen Überblick über alle Vorkommnisse, die mithilfe deiner erstellten Workflows und Alarme in den gesammelten Logs erfasst wurden.
* [Workflows](/docs/manual/bedienung-der-plattform/siem/workflows.md): Hier kannst du basierend auf Streams Bedingungen definieren, die ein Ereignis auslösen, wenn sie erfüllt werden.
* [Stream-Kataloge](/docs/manual/bedienung-der-plattform/siem/stream-kataloge.md): Stream-Kataloge gruppieren Streams nach Themenschwerpunkten, um eine einfachere Verwaltung der enthaltenen Streams zu ermöglichen.

  Du kannst von Enginsight verwaltete Stream-Kataloge nutzen oder benutzerdefinierte Stream-Kataloge erstellen.
* [Exporte](/docs/manual/bedienung-der-plattform/siem/exports.md): Hier findest du alle im Data Lake erstellten Export-Dateien.
* [Allgemeine Kollektoren](/docs/manual/bedienung-der-plattform/siem/allgemeine-kollektoren.md):
  * [Event Relay](/docs/manual/bedienung-der-plattform/siem/allgemeine-kollektoren/event-relay.md): Hier kannst du Event-Relais einrichten, mit denen du den Enginsight Agenten Pulsar als Syslog-Relais einsetzen kannst, der Syslog-Daten von Quellen empfängt, auf denen kein Pulsar installiert werden kann.
  * [Protokolldateien](/docs/manual/bedienung-der-plattform/siem/allgemeine-kollektoren/protokolldateien.md): Hier kannst du Protokolldatei-Kollektoren einrichten, mit denen du Roh-Daten aus spezifischen Log-Dateien ausgewählter Hosts sammeln kannst.
* [Host Kollektoren](/docs/manual/bedienung-der-plattform/siem/host-kollektoren.md):
  * [Windows-Ereignisprotokoll](/docs/manual/bedienung-der-plattform/siem/host-kollektoren/windows-ereignisprotokoll.md): Hier kannst du Kollektoren für Windows-Ereignisprotokolle einrichten, mit denen du Roh-Daten aus betriebssystem- und herstellerspezifischen Logs ausgewählter Windows-Hosts sammeln kannst.
  * [macOS Unified Logs](/docs/manual/bedienung-der-plattform/siem/host-kollektoren/macos-unified-logs.md): Hier kannst du Kollektoren für macOS Unified Logs einrichten, mit denen du Roh-Daten aus betriebssystemspezifischen Logs ausgewählter macOS-Hosts sammeln kannst.
  * [Linux Syslog](/docs/manual/bedienung-der-plattform/siem/host-kollektoren/linux-syslog.md): Hier kannst du Kollektoren für Linux-Syslogs einrichten, mit denen du Roh-Daten aus Syslogs ausgewählter Linux-Hosts sammeln kannst.
* [API-Kollektoren](/docs/manual/bedienung-der-plattform/siem/api-kollektoren.md): Hier kannst du vorgefertigte Kollektoren für bekannte Hersteller nutzen und konfigurieren, mit denen du Roh-Daten aus verbundenen Cloud-Anwendungen sammeln kannst.
* [Erweiterte Einstellungen](/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen.md):
  * [Streams](/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/streams.md): Hier kannst du Log-Filter erstellen, mit denen du Roh-Logs aus dem Data Lake gezielt filtern und anzeigen lassen kannst.
  * [Extraktoren](/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/extraktoren.md): Hier kannst Extraktoren erstellen, mit denen du spezifische Informationen aus Quellfeldern gesammelter Logs ziehen und diese in andere Zielfelder integrieren kannst.
  * [Benutzerdefinierte Felder](/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/benutzerdefinierte-felder.md): Hier kannst du benutzerdefinierte Felder erstellen, Log-Einträge im Data Lake um weitere Informationen zu ergänzen.
  * [BadIP Ausnahmen](/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/badip-ausnahmen.md): Hier kannst du Regelwerke erstellen, um spezifische IP-Adressen oder ganze Subnetze explizit auf die Whitelist oder die Blacklist zu setzen.
  * [Eingangsfilter](/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/eingangsfilter.md): Hier kannst du Eingangsfilter für den Enginsight Agenten Pulsar erstellen, wenn dieser als Kollektor für das SIEM fungiert, um irrelevante Log-Daten ausgewählter Hosts auszufiltern, bevor sie überhaupt an das SIEM gesendet werden.
  * [Log-TTLs](/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/log-ttls.md): Hier kannst du benutzerdefinierte Log-Speicherzeiten für ausgewählte Hosts festlegen.
  * [Obfuskatoren](/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/obfuskatoren.md): Hier kannst du Obfuskatoren erstellen, mit denen du Feldwerte in ausgewählten Feldern verschleiern kannst.
  * [Globale Ausnahmen](/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/globale-ausnahmen.md): Hier kannst du wiederverwendbare Data-Lake-Filter erstellen, mit denen du bekannte oder unerwünschte Treffer aus deinen Streams ausschließen kannst.
  * [Identity Provider](/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/identity-provider.md): Hier kannst du Enginsight mit deinem Active Directory über LDAP oder direkt mit Microsoft Entra ID verbinden.
* [Erforderliche Services](/docs/manual/bedienung-der-plattform/siem/erforderliche-services.md):
  * [Loggernaut](/docs/manual/bedienung-der-plattform/siem/erforderliche-services/loggernaut.md): Hier erhältst du eine Übersicht über alle angelegten Loggernaut-Komponenten, die du für alle Funktionen des SIEMs benötigst.
* [Tracer](/docs/manual/bedienung-der-plattform/siem/tracer.md):
  * [Modelle](/docs/manual/bedienung-der-plattform/siem/tracer/modelle.md): Hier kannst du benutzerdefinierte Modelle für die KI-basierte Überwachung und Zeitreihenanalyse von Streams erstellen.
* [Orchestrierung (SOAR) (BETA)](/docs/manual/bedienung-der-plattform/siem/orchestrierung-soar.md): Dieser Bereich ist nur sichtbar, wenn du die Beta-Funktionalitäten aktiviert hast.
  * [Playbooks](/docs/manual/bedienung-der-plattform/siem/orchestrierung-soar/playbooks.md): Hier kannst du Playbooks anlegen, um  auch komplexere Reaktionsabläufe auf sicherheitsrelevante Ereignisse zu orchestrieren und automatisieren.
  * [Flows](/docs/manual/bedienung-der-plattform/siem/orchestrierung-soar/flows.md): Hier findest du eine Auflistung aller Playbook-Durchläufe.
  * [LLM Provider](/docs/manual/bedienung-der-plattform/siem/orchestrierung-soar/llm-provider.md): Hier kannst du LLM-Anbieter einbinden, um KI-Ressourcen im Kontext des Data Lakes und in Playbooks einzusetzen.
    {% endcolumn %}
    {% endcolumns %}

***

## Weitere Ressourcen

**Knowledge Base**

* [Wo finde ich welche Enginsight Logs?](https://docs.enginsight.com/docs/knowledge-base/logging/wo-finde-ich-welche-enginsight-logs)
* [Wie kann ich im Enginsight SIEM die Speicherzeit meiner Log-Backups anpassen?](https://docs.enginsight.com/docs/knowledge-base/siem/wie-kann-ich-im-enginsight-siem-die-speicherzeit-meiner-log-backups-anpassen)
* [Wie kann ich im Enginsight SIEM ein externes Backup meiner Roh-Logs erstellen?](https://docs.enginsight.com/docs/knowledge-base/siem/wie-kann-ich-im-enginsight-siem-ein-externes-backup-meiner-roh-logs-erstellen)
* [Wie lege ich in Enginsight einen weiteren SIEM Index Server an?](https://docs.enginsight.com/docs/knowledge-base/siem/wie-lege-ich-in-enginsight-einen-weiteren-siem-index-server-an)
* [Wie vergrößere ich bei Enginsight die Festplatte des SIEM Index Servers?](https://docs.enginsight.com/docs/knowledge-base/siem/wie-vergrossere-ich-bei-enginsight-die-festplatte-des-siem-index-servers)
* [Wie kann ich in Enginsight per Geosplitting SIEM-Cluster für Unterorganisationen erstellen?](https://docs.enginsight.com/docs/knowledge-base/siem/wie-kann-ich-in-enginsight-per-geosplitting-siem-cluster-fur-unterorganisationen-erstellen)
* [Die Enginsight Plattform baut keine Verbindung zum SIEM auf. Was kann ich tun?](https://docs.enginsight.com/docs/knowledge-base/troubleshooting/die-enginsight-plattform-kann-keine-verbindung-zum-siem-herstellen-was-kann-ich-tun)
* [Im Enginsight SIEM wird die Verbindung zu Apache Solr immer wieder unterbrochen. Was kann ich tun?](https://docs.enginsight.com/docs/knowledge-base/troubleshooting/im-enginsight-siem-wird-die-verbindung-zu-apache-solr-immer-wieder-unterbrochen-was-kann-ich-tun)
* [Der Tracer in Enginsight zeigt einen Zertifikatsfehler und verbindet sich nicht. Was kann ich tun?](https://docs.enginsight.com/docs/knowledge-base/troubleshooting/der-tracer-in-enginsight-zeigt-einen-zertifikatsfehler-und-verbindet-sich-nicht-was-kann-ich-tun)
* [Wie konfiguriere ich einen Enginsight SIEM-Extraktor für einen Apache HTTP Server?](https://docs.enginsight.com/docs/knowledge-base/siem/wie-konfiguriere-ich-einen-enginsight-siem-extraktor-fur-einen-apache-http-server)
* [Wie konfiguriere ich einen Enginsight SIEM-Extraktor für nginx?](https://docs.enginsight.com/docs/knowledge-base/siem/wie-konfiguriere-ich-einen-enginsight-siem-extraktor-fur-nginx)
* [Wie konfiguriere ich Syslog-Benachrichtigungen für das Enginsight SIEM in ESET PROTECT?](https://docs.enginsight.com/docs/knowledge-base/hersteller-spezifische-guides/wie-konfiguriere-ich-syslog-benachrichtigungen-fur-das-enginsight-siem-in-eset-protect)
* [Wie erstelle ich im Enginsight SIEM einen LLM-Provider für IONOS CLOUD AI?](https://docs.enginsight.com/docs/knowledge-base/hersteller-spezifische-guides/wie-erstelle-ich-im-enginsight-siem-einen-llm-provider-fur-ionos-cloud-ai)

***
