> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/data-lake.md).

# Data Lake

Der Data Lake dient als zentrale Datenquelle, die alle durch Kollektoren gesammelten Roh-Daten aus den verschiedensten Logs zusammenbringt, indexiert und gruppiert.

***

<i class="fa-compass">:compass:</i> Navigiere zu **SIEM** → **Data Lake**, um alle dem SIEM zugeführten Logs einzusehen.

Die Data-Lake-Ansicht ist zweigeteilt. Auf der [linken Seite](#data-lake-logfelder-liste) findest du eine Auflistung aller Logs, deren Daten ins SIEM eingespeist werden, inklusive der vorhandenen Logfelder. Du kannst hier gezielt nach Feldern suchen und filtern. Auf der [rechten Seite](#data-lake-log-ubersicht) findest du die tatsächlichen Log-Einträge abhängig von deinem ausgewählten Zeitraum und den gesetzten Filtern.

Des Weiteren hast du die Möglichkeit, die Data-Lake-Übersicht zu [exportieren](#liste-exportieren), Filter basierend auf [vorgefertigten Streams](#stream-offnen) zu setzen sowie manuell gesetzte Filter als [Streams zu speichern](#stream-speichern).

<figure><img src="/files/UHDvqM9oNntPwlSAoiq7" alt=""><figcaption></figcaption></figure>

***

## Navigation

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Aktualisieren**-Symbol <i class="fa-arrows-rotate-reverse">:arrows-rotate-reverse:</i> oberhalb der Log-Liste, um alle angezeigten Log-Daten den gesetzten Filtern entsprechend zu aktualisieren.

<i class="fa-computer-mouse-scrollwheel">:computer-mouse-scrollwheel:</i> Scrolle in der Log-Liste nach unten oder passe die Ergebnisanzeige pro Seite ![](/files/tixIKaTfOOhQ49SNrfgH) an, um weitere Logs in der Liste zu sehen. Nutze die Seitennavigation ![](/files/g18zGgqwNNq5zYpAuXih), um zwischen mehreren Seiten zu wechseln.

### Start- und Endzeitpunkt festlegen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-calendar-days">:calendar-days:</i> **Startzeitpunkt** bzw. <i class="fa-calendar-days">:calendar-days:</i> **Endzeitpunkt** in der rechten oberen Ecke, um einen Startzeitpunkt bzw. Endzeitpunkt für die Betrachtung zu definieren. Es öffnet sich die Datumsauswahl.

{% tabs %}
{% tab title="Relativer Zeitraum" %}
Stelle manuell einen **relativen Zeitraum** ein. Du kannst auch einen relativen Zeitraum aus einer der **Vorlagen** auswählen.

<div align="left"><figure><img src="/files/r57QiEZwtvSqh1GG7vRE" alt="" width="236"><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld mit der standardmäßigen Einstellung **Tage zuvor**, um eine Liste aller verfügbaren Zeiträume auszuklappen. Wähle einen Zeitraum aus.

Gib im Zahlenfeld die Anzahl der Sekunden, Minuten, Stunden, Tage oder Wochen ein, die du anzeigen möchtest. Standardmäßig ist hier der Wert **1** eingestellt.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Übernehmen** um deine Einstellungen zu bestätigen.
{% endtab %}

{% tab title="Absoluter Zeitraum" %}
Wähle ein Datum aus der Kalenderansicht aus.

<div align="left"><figure><img src="/files/HzeQylEhWTQpSlSm7nNz" alt="" width="164"><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke optional auf <i class="fa-clock">:clock:</i> **Uhrzeit**, um mithilfe der Wählscheibe eine genaue Uhrzeit im 24-Stunden-Format festzulegen. Wähle zunächst eine Stunde aus. Die Wählscheibe springt daraufhin auf die Minutenanzeige. Wähle hier entsprechend die Minuten aus.

Bestätige deine Angaben mit Klick auf **Übernehmen**.
{% endtab %}
{% endtabs %}

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-arrow-rotate-left">:arrow-rotate-left:</i> **Zurücksetzen** in der rechten oberen Ecke, um die vorgenommenen Einstellungen für den betrachteten Zeitraum zurückzusetzen.

### Vollbild-Modus

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Vollbild**-Symbol <i class="fa-expand">:expand:</i> rechts oberhalb der Log-Liste, um in den Vollbild-Modus zu wechseln. Ist dieser Modus aktiv, wird dir nur die rechte Seite der Data-Lake-Ansicht ohne die möglichen Filteroptionen angezeigt.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke erneut auf das **Vollbild**-Symbol <i class="fa-expand">:expand:</i> oder drücke die **ESC**-Taste, um den Vollbild-Modus zu beenden.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Aktualisieren**-Symbol <i class="fa-arrow-rotate-right">:arrow-rotate-right:</i> um alle angezeigten Log-Daten den gesetzten Filtern entsprechend zu aktualisieren.

### Log-Tabelle anpassen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Tabellen**-Symbol <i class="fa-table-cells-columns">:table-cells-columns:</i> rechts oberhalb der Log-Liste, um ein neues Fenster zu öffnen, in dem du den Umfang der angezeigten Informationen pro Tabellenzeile anpassen kannst.

<div align="left"><figure><img src="/files/zbbtWWnMenAeWZjcZuvT" alt="" width="297"><figcaption></figcaption></figure></div>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="199.5">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Zeilenhöhe</td><td><p>Lege fest, ob für die Vorschau der Log-Informationen eine oder alle verfügbaren Log-Zeilen innerhalb einer Tabellenzeile angezeigt werden sollen.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf die gewünschte Option, um diese auszuwählen.<br></p><p>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>Eine Zeile</strong>: Die Vorschau der Log-Informationen umfasst nur eine Zeile.</li><li><strong>Autofit</strong>: Die Höhe einer Tabellenzeile richtet sich nach der Länge des Logs. Es werden alle verfügbaren Informationen angezeigt.</li></ul></td></tr><tr><td>Zeilen pro Reihe</td><td><p>Lege eine konkrete Anzahl an Log-Zeilen fest, die innerhalb einer Tabellenzeile angezeigt werden sollen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig angegebene Anzahl ist <strong>4</strong>.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf den Schieberegler <i class="fa-slider">:slider:</i> und ziehe diesen bei gedrückter. Maus, bis die gewünschte Anzahl an Log-Zeilen im Feld daneben angezeigt wird, oder ändere die Zahl im Feld neben <strong>Zeilen pro Reihe</strong> manuell.</p></td></tr><tr><td>Feldname kürzen</td><td><p>Lege fest, wie die Feldnamen der angezeigten Felder dargestellt werden sollen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Funktion ist standardmäßig aktiviert.</p></div><p>Bei aktivierter Funktion wird der Name des angezeigten Feldes auf die letzte Gruppe hinter einem Punkt begrenzt dargestellt. Ist die Funktion deaktiviert, werden die vollständigen Feldnamen angezeigt.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf den Schieberegler <i class="fa-slider">:slider:</i> um die Option zu aktivieren oder zu deaktivieren.</p></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Zurücksetzen**, um alle Einstellungen auf die Standardwerte zurückzusetzen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Schließen**, um die Einstellungen zu speichern und das Fenster zu schließen.

***

## Data Lake: Log-Liste

Die linke Seite der Data-Lake-Ansicht enthält eine Liste aller Logs, die ins SIEM eingespeist werden. Jedes Log beinhaltet eine Liste an Feldern, nach denen du die [Data-Lake-Übersicht](#data-lake-ubersicht) auf der rechten Seite noch spezifischer filtern kannst.

<div align="left"><figure><img src="/files/PjozI1C7xiTcPJH7s58Q" alt="" width="222"><figcaption></figcaption></figure></div>

### Nach Feldern suchen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <i class="fa-magnifying-glass">:magnifying-glass:</i> **Nach Feldern suchen** oberhalb der Log-Liste und gib einen (Teil-)Feldnamen ein, um ein Feld, nach dem du die [Data-Lake-Übersicht](#data-lake-ubersicht) filtern möchtest, schneller zu finden.

Die Log-Liste zeigt daraufhin standardmäßig nur diejenigen Logs und zugehörigen Felder an, die dem Suchbegriff entsprechen.

<div align="left"><figure><img src="/files/TGQMWYTveuKyedPaTnmG" alt=""><figcaption></figcaption></figure></div>

### Einstellungen für Filterabfragen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Einstellungen**-Symbol <i class="fa-sliders">:sliders:</i> neben dem [Suchfeld](#nach-feldern-suchen) oberhalb der Logfelder-Liste, um ein neues Fenster zu öffnen, in dem du Einstellungen für Filterabfragen festlegen kannst.

<div align="left"><figure><img src="/files/ReiePt6H9qlSSoLfvtq9" alt=""><figcaption></figcaption></figure></div>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="199.5">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Filterbasierte Suche</td><td><p>Aktiviere die filterbasierte Suche, um pro Feld aufgelistete Werte auf die aktuell in der <a href="#data-lake-log-ubersicht">Data-Lake-Übersicht</a> gesetzten Filter einzuschränken.</p><p>Werte, die nicht mit dem gesetzten Filter übereinstimmen, werden dadurch in den aufgelisteten Feldwerten nicht mit angezeigt.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig aktiviert.</p></div></td></tr><tr><td>Nur Ergebnisfelder anzeigen</td><td><p>Aktiviere diese Option, um bei der Freitextsuche nur diejenigen Felder vorzuschlagen, die in den Log-Einträgen in der Data-Lake-Übersicht tatsächlich vorkommen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig aktiviert.</p></div></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Speichern**, um die vorgenommenen Einstellungen zu übernehmen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Schließen**, um ohne zu speichern zurück in die Data-Lake-Übersicht zu gelangen.

### Feld-Favoriten

Zu Beginn der Log-Liste siehst du verschiedene Feld-Namen, die mit einem **Stern**-Symbol <i class="fa-star">:star:</i>versehen sind.

<div align="left"><figure><img src="/files/mb3pwWbBeZGb7HsVfJUp" alt=""><figcaption></figcaption></figure></div>

Dies sind von uns verwaltete Feld-Favoriten, die ein schnelleres Filtern ermöglichen.

### Logs aus- und einblenden

Du hast die Möglichkeit, Logs aus der Liste aus- und wieder einzublenden. Ausgeblendete Logs findest du am Ende der Log-Liste unter **Ausgeblendete Felder**.

<i class="fa-arrow-pointer">:arrow-pointer:</i> Fahre mit dem Mauszeiger über einen Log-Namen, um das **Ausblenden**-Symbol <i class="fa-eye-slash">:eye-slash:</i> anzuzeigen. Klicke darauf, um das Log inklusive aller zugehörigen Felder aus der Log-Liste zu entfernen.

<div align="left"><figure><img src="/files/IRBotEjzK9JBRSIp0Pt4" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Navigiere zum Ende der Log-Liste und klicke auf das ausgegraute Feld **Ausgeblendete Felder**, um alle ausgeblendeten Logs anzuzeigen.

<i class="fa-arrow-pointer">:arrow-pointer:</i> Fahre mit dem Mauszeiger über einen Log-Namen, um das **Einblenden**-Symbol <i class="fa-eye">:eye:</i> anzuzeigen. Klicke darauf, um das Log inklusive aller zugehörigen Felder wieder in der Log-Liste anzuzeigen.

<div align="left"><figure><img src="/files/jK2EIPu49KzGXAGaLObq" alt=""><figcaption></figcaption></figure></div>

### Nach Feldern filtern

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Ausklappen**-Symbol <i class="fa-angle-down">:angle-down:</i> neben einem Log-Namen, um alle diesem Log zugehörigen Felder anzuzeigen. Klicke auf das **Einklappen**-Symbol <i class="fa-angle-up">:angle-up:</i> um alle Felder wieder einzuklappen.

<div align="left"><figure><img src="/files/pjUZmQ1EfnFKiuwR1LPU" alt=""><figcaption></figcaption></figure></div>

Du hast nun zwei unterschiedliche Möglichkeiten, nach spezifischen Feldern zu filtern. Zum Einen kannst du dir ausgewählte [Felder als Tabellenspalten](#gefilterte-felder-als-tabellenspalte-visualisieren) in der Data-Lake-Übersicht anzeigen lassen. Zum Anderen hast du die Möglichkeit, mithilfe von Operatoren granulare [Feldwert-Filter zu erstellen](#feldwert-filter-erstellen).

#### Option 1: Gefilterte Felder als Tabellenspalte visualisieren

<i class="fa-arrow-pointer">:arrow-pointer:</i> Fahre mit dem Mauszeiger über einen Feld-Namen, um das **Als Spalte hinzufügen**-Symbol <i class="fa-table-layout">:table-layout:</i> anzuzeigen. Klicke darauf, um das Feld als Spalte in der Data-Lake-Übersicht hinzuzufügen.

<div align="left"><figure><img src="/files/5Pw5EuQDqGR7SgWUsKhb" alt=""><figcaption></figcaption></figure></div>

Du kannst diesen Vorgang beliebig oft mit weiteren Feldern wiederholen, um der Ansicht weitere Spalten hinzuzufügen.

<figure><img src="/files/8lPmljH9xDYQvq7BmFyU" alt=""><figcaption></figcaption></figure>

Ist das ausgewählte Feld in einem Log-Eintrag vorhanden, wird der entsprechende Feldwert in der Spalte ausgegeben.

<div align="left"><figure><img src="/files/QcuyD7hhClqs0R7rMErz" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen ausgegebenen Feldwert, um die [Erweiterten Filter-Einstellungen](#erweiterte-filter-einstellungen) zu öffnen, in denen der ausgewählte Wert bereits eingetragen ist. Lass alle Einstellungen, wie sie sind, oder passe weitere Einstellungen an und klicke auf **Filter hinzufügen**, um die Data-Lake-Übersicht nach dem entsprechenden Feldwert zu filtern.

<p align="center">---------------</p>

Ist das ausgewählte Feld in einem Log-Eintrag nicht vorhanden, wird folgendes angezeigt:

<div align="left"><figure><img src="/files/S9LNAWdzFYW5D94QOZsk" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Feldfilter hinzufügen**, um ausschließlich Log-Einträge anzuzeigen, in denen das ausgewählte Feld vorhanden ist.

<p align="center">---------------</p>

Felder, die du der [Data-Lake-Übersicht](#data-lake-log-ubersicht) als Spalten hinzugefügt hast, werden unterhalb des Suchfelds als **Gefilterte Felder** aufgelistet.

<div align="left"><figure><img src="/files/VekjrnusMACbc1MLzNwF" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Löschen**-Symbol <i class="fa-trash">:trash:</i> neben einem Feldnamen, um die entsprechende Spalte in der Log-Ansicht zu entfernen.

#### Option 2: Feldwert-Filter erstellen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf ein Feld, nach dem du die [Data-Lake-Übersicht](#data-lake-ubersicht) noch spezifischer filtern willst. Es öffnet sich ein Fenster, in dem alle Werte, die in dem entsprechenden Feld über alle Log-Einträge hinweg vorkommen, aufgelistet sind.

<div align="left"><figure><img src="/files/4TqmqqHDWA6912qLkySW" alt=""><figcaption></figcaption></figure></div>

Das Fenster enthält folgende Informationen und Optionen:

<table><thead><tr><th width="199.5">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Feldname</td><td>Zeigt den vollständigen Namen des ausgewählten Feldes.</td></tr><tr><td><i class="fa-chart-column">:chart-column:</i></td><td><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Als Chart-Feld einfügen</strong>-Symbol <i class="fa-signal-bars">:signal-bars:</i>, um das Feld als <a href="#chart-feld-hinzufugen">Chart-Feld hinzuzufügen</a>.</td></tr><tr><td><i class="fa-table-layout">:table-layout:</i></td><td><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Als Spalte hinzufügen</strong>-Symbol <i class="fa-table-layout">:table-layout:</i> um das Feld als <a href="#option-1-gefilterte-felder-als-tabellenspalte-visualisieren">Tabellenspalte in der Log-Einträge-Liste</a> hinzuzufügen.</td></tr><tr><td><i class="fa-filter">:filter:</i></td><td><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Filtern</strong>-Symbol <i class="fa-filter">:filter:</i> um die <a href="#erweiterte-filter-einstellungen">erweiterten Filter-Einstellungen</a> zu öffnen.</td></tr><tr><td>Filterbasierte Suche aktiviert</td><td>Zeigt, ob die Funktion <strong>Filterbasierte Suche</strong> in den <a href="#einstellungen-fur-filterabfragen">Einstellungen für Filterabfragen</a> aktiviert oder deaktiviert ist.</td></tr><tr><td>Start- und Endzeitpunkt</td><td>Zeigt den <a href="#start-und-endzeitpunkt-festlegen">Start- und Endzeitpunkt</a> der angezeigten Log-Einträge, wie sie von dir eingestellt wurden.</td></tr><tr><td><i class="fa-plus">:plus:</i></td><td><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Plus</strong>-Symbol <i class="fa-plus">:plus:</i> neben einem aufgelisteten Wert, um die Data-Lake-Übersicht direkt nach allen Log-Einträgen, die diesen Wert enthalten, zu filtern.</td></tr><tr><td><i class="fa-minus">:minus:</i></td><td><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Minus</strong>-Symbol <i class="fa-minus">:minus:</i> neben einem aufgelisteten Wert, um alle Log-Einträge, die diesen Wert enthalten, direkt aus der Data-Lake-Übersicht auszuschließen.</td></tr></tbody></table>

#### Erweiterte Filter-Einstellungen

Es gibt 2 Möglichkeiten, die erweiterten Filter-Einstellungen zu öffnen.

**Option 1: Log-Liste**

<i class="fa-computer-mouse">:computer-mouse:</i> Wähle in der [Log-Liste](#data-lake-logfelder-liste) ein spezifisches Feld aus und klicke im Fenster, das sich öffnet, auf das **Filtern**-Symbol <i class="fa-filter">:filter:</i>.

<div align="left"><figure><img src="/files/MkIK7O8bEiLTFfG8qPh4" alt=""><figcaption></figcaption></figure></div>

**Option 2: Log-Einträge-Liste**

<i class="fa-computer-mouse">:computer-mouse:</i> Wähle in der [Log-Einträge-Liste](#log-eintrage-liste) ein spezifisches Feld aus und klicke im Fenster, das sich öffnet, auf das **Filtern**-Symbol <i class="fa-filter">:filter:</i>.

<div align="left"><figure><img src="/files/k768cU9PBNINBUnFz2Ep" alt="" width="133"><figcaption></figcaption></figure></div>

Es öffnet sich das neue Fenster **Filter hinzufügen**. Hier kannst du granulare Einstellungen für Feldwerte und Feldwert-Kombinationen vornehmen, um die [Data-Lake-Übersicht](#data-lake-ubersicht) entsprechend zu filtern.&#x20;

Auf der rechten Seite des Fensters wird zudem eine **Ergebnisvorschau** angezeigt. Dieser kannst du entnehmen, welche Werte für das gewählte Feld verfügbar sind.

<figure><img src="/files/xyzDD5Cg2JctX2RjxNVY" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Listen**-Symbol <i class="fa-bars-staggered">:bars-staggered:</i> rechts oberhalb der Ergebnisvorschau, um die filterbasierte Suche zu aktivieren und ausschließlich Werte anzuzeigen, die innerhalb der aktuell gesetzten Filterregeln verfügbar sind.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Welt**-Symbol <i class="fa-earth-americas">:earth-americas:</i> rechts oberhalb der Ergebnisvorschau, um die filterbasierte Suche zu deaktivieren und alle verfügbaren Werte für das gewählte Feld anzuzeigen.

Für die Filterung stehen auf der linken Seite des Fensters folgende Optionen zur Verfügung:

<table><thead><tr><th width="199.5">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Feldname</td><td>Zeigt den vollständigen Feldnamen sowie den Feldtypen des Feldes, für das du gerade die Einstellung vornimmst.</td></tr><tr><td>Operator</td><td><p>Lege fest, welcher Operator für den Filter gelten soll.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Der standardmäßig ausgewählte Operator ist <strong>Gleich</strong>.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Operator</strong>, um eine Liste aller verfügbaren Optionen auszuklappen.<br><br>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>Gleich</strong>: Es werden nur Log-Einträge angezeigt, in denen der Wert im Feld genau dem angegebenen Wert entspricht.</li><li><strong>Ungleich</strong>: Es werden nur Log-Einträge angezeigt, in denen der Wert im Feld nicht dem angegebenen Wert entspricht.</li><li><strong>Existiert</strong>: Es werden nur Log-Einträge angezeigt, in denen das Feld vorhanden ist.</li><li><strong>Existiert nicht</strong>: Es werden nur Log-Einträge angezeigt, in denen das Feld nicht vorhanden ist.</li></ul></td></tr></tbody></table>

<i class="fa-eye">:eye:</i> Die folgenden Felder werden nur angezeigt, wenn du als **Operator** die Optionen **Gleich** oder **Ungleich** auswählst.

<table><thead><tr><th width="199.5">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Wert</td><td><p>Gib den Feldwert an, der durch den Operator berücksichtigt werden soll.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Plus</strong>-Symbol <i class="fa-plus">:plus:</i> neben dem Feld <strong>Wert</strong>, um dem Filter weitere Feld-Werte hinzuzufügen.<br><br>ODER</p><p>  </p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in der <strong>Ergebnisvorschau</strong> auf der rechten Seite auf einen verfügbaren Wert, um diesen dem Filter auf der linken Seite direkt hinzuzufügen. Klicke erneut auf einen Wert, um diesen von der Auswahl zu entfernen. Du erkennst hinzugefügte Werte an einem pinkfarbenen Balken.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <i class="fa-trash">:trash:</i> <strong>Löschen</strong>-Symbol neben einem hinzugefügten Wert im Feld <strong>Wert</strong>, um diesen zu entfernen.</p></td></tr><tr><td>Logische Verknüpfung</td><td><p><i class="fa-eye">:eye:</i> Diese Option ist nur sichtbar, wenn du zwei oder mehr Werte angibst.</p><p></p><p>Lege fest, wie die angegebenen Werte mit einander verknüpft sein sollen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig ausgewählte Verknüpfung ist <strong>Oder</strong>.</p></div><p>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>Oder</strong>: Es muss mindestens einer der oben angegebenen Werte in dem entsprechenden Feld eines Log-Eintrags vorhanden sein.</li><li><strong>Und</strong>: Es müssen alle oben angegebenen Werte in dem entsprechenden Feld eines Log-Eintrags vorhanden sein.</li></ul></td></tr><tr><td>Exakte Übereinstimmung</td><td><p>Lege fest, ob die Schreibweise der oben angegebenen Werte exakt mit derjenigen der tatsächlichen Log-Einträge übereinstimmen soll. Dies betrifft auch die Groß- und Kleinschreibung der Werte.</p><p></p><p>Ist diese Option aktiviert, werden nur Log-Einträge angezeigt, bei denen eine exakte Übereinstimmung inklusive Groß- und Kleinschreibung zutrifft.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig aktiviert.</p></div></td></tr><tr><td>Groß-/Kleinschreibung ignorieren</td><td><p>Lege fest, ob die Schreibweise der oben angegebenen Werte mit derjenigen der tatsächlichen Log-Einträge übereinstimmen soll, <em>ohne</em> die Groß- und Kleinschreibung der Werte zu beachten.</p><p></p><p>Ist diese Option aktiviert, werden nur Log-Einträge angezeigt, bei denen eine Übereinstimmung ohne Beachtung von Groß- und Kleinschreibung zutrifft.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist nicht standardmäßig aktiviert.</p></div></td></tr><tr><td>Regulärer Ausdruck</td><td><p>Lege fest, ob du reguläre Ausdrücke nutzen möchtest, um Feldwerte für die Filterung zu definieren.</p><p></p><p>Ist diese Option aktiviert, kannst du im Feld <strong>Wert</strong> reguläre Ausdrücke nutzen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist nicht standardmäßig aktiviert.</p></div></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Filter hinzufügen**, um den Filter für die Übersicht zu übernehmen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Schließen**, um ohne den Filter anzuwenden zurück zu gelangen.

### Gesetzte Filter bearbeiten

Wenn du einen verwalteten oder benutzerdefinierten [Stream](/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/streams.md) als Filter ausgewählt hast oder einen Filter über die [Log-Liste](#data-lake-logfelder-liste) auf der linken Seite gesetzt hast, wird dieser oberhalb des Säulendiagramms in der [Data-Lake-Übersicht](#data-lake-log-ubersicht) als String angezeigt.

<figure><img src="/files/YYkabu9RQ9xjkbjP0PDW" alt=""><figcaption></figcaption></figure>

Du hast verschiedene Möglichkeiten, diesen zu bearbeiten.

#### Option 1: Filteroperator bearbeiten

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Operator im Filter-String, um diesen zu ändern.

<div align="left"><figure><img src="/files/31xPq9yj2HdL7vtuXPxg" alt=""><figcaption></figcaption></figure></div>

Du hast folgende Möglichkeiten:

<table><thead><tr><th width="145.4453125">Operator</th><th>Beschreibung</th></tr></thead><tbody><tr><td><strong>=</strong> (Gleich) oder <strong>≠</strong> (Ungleich)</td><td><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf den Operator, um eine Liste aller verfügbaren Optionen auszuklappen und wähle die entsprechende Option aus.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Es werden nur die Operatoren angezeigt, die gerade nicht auf den Filter angewandt werden.</p></div><p>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>= (Gleich)</strong>: Es werden nur Log-Einträge angezeigt, in denen der Wert im Feld genau dem angegebenen Wert entspricht.</li><li><strong>≠ (Ungleich)</strong>: Es werden nur Log-Einträge angezeigt, in denen der Wert im Feld nicht dem angegebenen Wert entspricht.</li><li><strong>Sonstiges</strong>: Wähle diese Option, um einen anderen Operator als = (gleich) oder ≠ (ungleich) auswählen. Es öffnet sich das Fenster <a href="#erweiterte-filter-einstellungen">Erweiterte Filter-Einstellungen</a>, in dem du vorgenommene Einstellungen für den Filter bearbeiten kannst.</li></ul></td></tr><tr><td><strong>Existiert</strong> oder <strong>Existiert nicht</strong></td><td><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf den Operator <strong>Existiert</strong> oder <strong>Existiert nicht</strong>, um das Fenster <a href="#erweiterte-filter-einstellungen">Erweiterte Filter-Einstellungen</a> zu öffnen, in dem du vorgenommene Einstellungen für den Filter bearbeiten kannst.</td></tr></tbody></table>

#### Option 2: Filterverknüpfung bearbeiten

<i class="fa-eye">:eye:</i> Eine logische Verknüpfung ist nur sichtbar, wenn du mindestens zwei Filter gesetzt hast.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf die logische Verknüpfung zwischen zwei Filtern, um mögliche Optionen auszuklappen, und wähle eine Option aus.

{% hint style="info" %}
Die standardmäßig gesetzte Filterverknüpfung ist **AND**.
{% endhint %}

<div align="left"><figure><img src="/files/fT3ShQPKR1UZwD1AE7cf" alt=""><figcaption></figcaption></figure></div>

Es stehen folgende Verknüpfungen zur Verfügung:

* **AND**: Es müssen alle gesetzten Filter in einem Log-Eintrag vorhanden sein, um diesen anzuzeigen.
* **OR**: Es muss mindestens einer der gesetzten Filter in einem Log-Eintrag vorhanden sein, um diesen anzuzeigen.

#### Option 3: Filterausdruck bearbeiten

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Bearbeiten**-Symbol <i class="fa-pencil">:pencil:</i> rechts neben dem Filter-String.

<figure><img src="/files/jzBjdgZct4fVP8M9OOy4" alt=""><figcaption></figcaption></figure>

Du hast anschließend die Möglichkeit, den Filterausdruck in Raw-Query-Syntax manuell zu bearbeiten.

<div align="left"><figure><img src="/files/xLBG7sjJnCHNaLR7sAIX" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Übernehmen**, nachdem du alle Anpassungen vorgenommen hast, um den Filter anzuwenden.

{% hint style="warning" %}
**Bitte beachte:** Wenn du mehr als zwei Filter kombinierst und zwischen **AND** und **OR** wechselst, setze die Filter-Logik, die zuerst gelten soll, in Klammern, um die Reihenfolge der Prüfung festzulegen.

Im folgenden Beispiel wird zuerst nach SSH und Sicherheitsbenachrichtigungen gesucht, bevor das Datum geprüft wird: `(gen.product:"SSH" AND gen.facility:"security/authorization messages") OR gen.timestamp:"2026-01-28"`
{% endhint %}

#### Option 4: Filter entfernen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Entfernen**-Symbol <i class="fa-xmark">:xmark:</i> rechts neben einem gesetzten Filter, um den entsprechenden Filter zu löschen.

### Chart-Feld hinzufügen

Hier kannst du ein Feld festlegen, dessen zugehörige Werte die [Darstellung der Log-Übersicht](#anderungen-durch-chart-felder) beeinflussen.

Es gibt 2 Möglichkeiten, ein Chart-Feld auszuwählen und hinzuzufügen.

#### Option 1: Logfelder-Liste

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Feld-Namen in der [Log-Liste](#data-lake-logfelder-liste) und klicke im Fenster, das sich öffnet, auf das **Als Chart-Feld hinzufügen**-Symbol <i class="fa-chart-column">:chart-column:</i> .

<div align="left"><figure><img src="/files/uDJiPSR7NofrZwDIc1f3" alt=""><figcaption></figcaption></figure></div>

#### Option 2: Log-Einträge-Liste

<i class="fa-computer-mouse">:computer-mouse:</i> Wähle in der [Log-Einträge-Liste](#log-eintrage-liste) ein spezifisches Feld aus und klicke im Fenster, das sich öffnet, auf das **Als Chart-Feld hinzufügen**-Symbol <i class="fa-chart-column">:chart-column:</i> .

<div align="left"><figure><img src="/files/8SPGGWDLTxakgYk9WGRO" alt="" width="133"><figcaption></figcaption></figure></div>

#### Änderungen durch Chart-Felder

Das Festlegen eines Chart-Felds hat mehrere Auswirkungen auf verschiedene Bereiche der Data-Lake-Ansicht.

<figure><img src="/files/xuH1nBr4TzZYIj19jTjI" alt=""><figcaption></figcaption></figure>

Die Änderungen betreffen folgende Bereiche:

<table><thead><tr><th width="69.171875">Nr.</th><th width="205.23046875">Data Lake-Bereich</th><th>Anpassung</th></tr></thead><tbody><tr><td><img src="/files/kzZnWcEEiiKxx5fj3gGS" alt="" data-size="original"></td><td><a href="#data-lake-logfelder-liste">Log-Liste</a></td><td><p>Erstellt den neuen Bereich <strong>Chart-Felder</strong> in der Log-Liste.<br>Darunter wird das gewählte Feld mit allen zugehörigen Werten sowie die Anzahl aller Log-Einträge pro Feldwert angezeigt.</p><p><br>Die farbige Markierung der Feldwerte entspricht der Farbe im Säulendiagramm.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Löschen</strong>-Symbol <i class="fa-trash">:trash:</i> neben einem Feldnamen im Bereich <strong>Chart-Felder</strong>, um die Wahl des Chart-Feldes zu löschen. Die Ansichten des Säulendiagramms sowie der Log-Einträge-Liste werden entsprechend der gesetzten Filter zurückgesetzt.</p></td></tr><tr><td><img src="/files/4gn3gir9vl7G9DS1AM8C" alt="" data-size="original"></td><td><a href="#log-eintrage-zeitleiste">Log-Einträge: Zeitleiste</a> </td><td>Das Säulendiagramm zeigt die Anzahl aller Log-Einträge des gewählten Feldes, aufgeschlüsselt nach Feldwerten. Dabei erhält jeder Feldwert eine eigene Farbe.</td></tr><tr><td><img src="/files/Glp9FQ2JuG5zeOw7EwOZ" alt="" data-size="original"></td><td><a href="#log-eintrage-liste">Log-Einträge: Liste</a></td><td><p>Fixiert das gewählte Feld ganz vorne in einem Log-Eintrag. </p><p></p><p>Die farbige Markierung entspricht der Farbe eines Feldwertes im Säulendiagramm sowie der Log-Liste. </p></td></tr></tbody></table>

***

## Data Lake: Log-Übersicht

Die Data-Lake-Übersicht besteht aus zwei Hauptbereichen, einem [Säulendiagramm](#log-erfassung-diagramm) und den eigentlichen Log-Einträgen.

Gesetzte Filter werden zusätzlich oberhalb des Säulendiagramms als String angezeigt.

### Freitextsuche

Zusätzlich zum Feld **Nach Feldern suchen** in der Log-Liste kannst du auch in der Data-Lake-Übersicht nach Feldern suchen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld **Freitextsuche** oberhalb des Säulendiagramms und gib einen frei wählbaren Suchbegriff ein.

Dir werden alle Felder angezeigt, die dem Suchbegriff entsprechen und für die es in der Log-Übersicht auch Ergebnisse gibt.

<div align="left"><figure><img src="/files/nyHHe5qwyQs0RYKV44ay" alt="" width="542"><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Feld-Namen, um für diesen einen erweiterten Filter hinzuzufügen. Es öffnet sich das Fenster [Filter hinzufügen](#erweiterte-filter-einstellungen), in dem das ausgewählte Feld bereits eingetragen ist.

### Log-Einträge: Zeitleiste

Das Säulendiagramm visualisiert die Anzahl erfasster Log-Einträge im Data Lake innerhalb des [eingestellten Zeitraums](#start-und-endzeitpunkt-festlegen) entsprechend der [gesetzten Filter](#filtern-nach-feldern).&#x20;

<figure><img src="/files/Xyy792mhOdp7YTgQ8Q9a" alt=""><figcaption></figcaption></figure>

Des Weiteren kannst du mithilfe von [hinzugefügten Chart-Feldern](#chart-felder-hinzufugen) die Anzahl aller Log-Einträge für ein bestimmtes Feld farbig aufschlüsseln. Dabei erhält jeder Feldwert eine eigene Farbe.

<i class="fa-arrow-pointer">:arrow-pointer:</i> Fahre mit dem Mauszeiger über eine Säule, um den genauen Zeitpunkt der Messung sowie die genaue Anzahl der vom letzten Messzeitpunkt bis zu diesem Messzeitpunkt erfassten Log-Einträge, basierend auf den gesetzten Filtern, anzuzeigen.

### Log-Einträge: Liste

Die Liste zeigt Log-Einträge aus allen angebundenen Quellen innerhalb des [eingestellten Zeitraums](#start-und-endzeitpunkt-festlegen) entsprechend der [gesetzten Filter](#filtern-nach-feldern).

<figure><img src="/files/QzMnPEoDgmF2qD8bWcKq" alt=""><figcaption></figcaption></figure>

Du kannst der tabellarischen Liste folgende Informationen entnehmen:

<table><thead><tr><th width="200.140625">Spalte</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Erstellt am</td><td>Zeigt das genaue Datum und die Uhrzeit, wann der Log-Eintrag erfasst wurde, sowie die entsprechende Zeitzone.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Erweitern</strong>-Symbol <i class="fa-arrow-up-right-and-arrow-down-left-from-center">:arrow-up-right-and-arrow-down-left-from-center:</i> um die <a href="#log-detailansicht">Log-Detailansicht</a> zu öffnen.</td></tr><tr><td>Document</td><td>Zeigt eine Vorschau des Log-Eintrags. Die Anzahl der angezeigten Log-Zeilen pro Tabellenzeile hängt von den <a href="#log-tabelle-anpassen">Einstellungen für die Log-Tabelle</a> ab.</td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Feldwert innerhalb eines Log-Eintrags, um für diesen verfügbare Optionen zu sehen.

<div align="left"><figure><img src="/files/LBsewyRbFW0dA4qDhyD5" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Säulendiagramm**-Symbol <i class="fa-chart-column">:chart-column:</i>, um das Feld als [Chart-Feld hinzuzufügen](#chart-feld-hinzufugen).

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Filter**-Symbol <i class="fa-filter">:filter:</i>, um einen erweiterten Filter hinzuzufügen. Es öffnet sich das Fenster [Filter hinzufügen](#erweiterte-filter-einstellungen), in dem der ausgewählte Wert bereits eingetragen ist.

### Log-Detailansicht

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Erweitern**-Symbol <i class="fa-arrow-up-right-and-arrow-down-left-from-center">:arrow-up-right-and-arrow-down-left-from-center:</i> in der Zeile eines Log-Eintrags, um alle Felder und Feldwerte des Log-Eintrags im JSON-Format anzuzeigen.

<div align="left"><figure><img src="/files/HtLoerFdJ11dWrySZE2o" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **In die Zwischenablage kopieren** rechts über dem Log-Eintrag, um alle Informationen in deine Zwischenablage zu kopieren.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Linien**-Symbol <i class="fa-align-justify">:align-justify:</i> rechts über dem Log-Eintrag, um alle Parameter und Werte im CSV-Format anzuzeigen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Baum**-Symbol <i class="fa-diagram-project">:diagram-project:</i> rechts über dem Log-Eintrag, um alle Parameter und Werte im JSON-Format anzuzeigen.

<p align="center">---------------</p>

Nutze die KI-Analysefunktion auf der linken Seite des Fensters, um dir den angezeigten Log-Eintrag basierend auf deinen Angaben zusammenfassen oder analysieren zu lassen.

{% hint style="danger" %}
**Bitte beachte**: Diese Funktion ist nur verfügbar, wenn du einen [Large Language Model (LLM)-Provider](/docs/manual/bedienung-der-plattform/siem/orchestrierung-soar/llm-provider/llm-provider-hinzufugen.md) an dein SIEM angebunden hast.
{% endhint %}

<figure><img src="/files/pLiXtMpoo1unzgAglAwH" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu auf einen der vorgeschlagenen Prompts, **Bewerten**, **Fasse das Log zusammen** oder **Erkläre die Log-Felder**, oder gib einen eigenen Prompt in das Feld **Frag mich etwas** ein und bestätige deine Eingabe mit der **Enter**-Taste.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Einstellungen**-Symbol <i class="fa-sliders-up">:sliders-up:</i> neben dem Feld **Frag mich etwas**, um weitere Optionen anzuzeigen.

<div align="left"><figure><img src="/files/wJ9m1oS9eHF1GNNC9nNL" alt=""><figcaption></figcaption></figure></div>

Die folgende Option ist verfügbar:

<table><thead><tr><th width="258.6953125">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Tool-Aufrufe aktivieren</td><td><p>Erlaube dem angebundenen LLM, automatisch externe Quellen aufzurufen, um präzisere Antworten zu erhalten.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig aktiviert.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> neben <strong>Tool-Aufrufe aktivieren</strong>, um die Option zu aktiveren. Entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i> um die Option zu deaktivieren.</p></td></tr></tbody></table>

***

## Weitere Aktionen

### Logs exportieren

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-down-to-dotted-line">:down-to-dotted-line:</i> **Exportieren** in der rechten oberen Ecke, um das Fenster **Export erstellen** zu öffnen. Hier kannst du die angezeigten Log-Einträge für den [eingestellten Zeitraum](#start-und-endzeitpunkt-festlegen) entsprechend der [gesetzten Filter](#filtern-nach-feldern) exportieren.

<div align="left"><figure><img src="/files/ek1zHaNJb6pes3dvGCJl" alt="" width="371"><figcaption></figcaption></figure></div>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="199.5">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Name</td><td>Gib dem Export einen aussagekräftigen Namen.</td></tr><tr><td>Format</td><td><p>Lege fest, in welchem Format du den Export erstellen möchtest.</p><p>Folgende Formate stehen zur Verfügung:</p><ul><li><strong>CSV</strong> (Comma-Separated Values): Lade den Export als .csv-Datei herunter.</li><li><strong>JSON</strong> (JavaScript Object Notation): Lade den Export als .json-Datei herunter.</li><li><strong>XML</strong> (Extensible Markup Language): Lade den Export als .xml-Datei herunter.</li></ul><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Das standardmäßig ausgewählte Format ist <strong>CSV</strong>.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Format</strong>, um eine Liste der verfügbaren Optionen auszuklappen, und wähle ein Format aus.</p></td></tr><tr><td>Läuft ab</td><td><p>Lege fest, bis zu welchem Zeitpunkt der erstellte Export unter <a href="/pages/0RTCeCXyt955GqqbCLSQ">Exporte</a> zum Herunterladen verfügbar ist.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu auf das <strong>Kalender</strong>-Symbol <i class="fa-calendar">:calendar:</i> um die Datumsauswahl zu öffnen. Nutze die Navigation, um das gewünschte Datum auszuwählen. Klicke auf <strong>Schließen</strong>, um das gewählte Datum zu übernehmen.</p></td></tr><tr><td>Logs</td><td><p>Zeigt die Anzahl aller Log-Einträge, die für den <a href="#start-und-endzeitpunkt-festlegen">eingestellten Zeitraum</a> entsprechend der <a href="#filtern-nach-feldern">gesetzten Filter</a> exportiert werden.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Dieses Feld kann nicht bearbeitet werden.</p></div><div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p><strong>Bitte beachte</strong>: Wir empfehlen, nicht mehr als 1 Million Log-Einträge zu exportieren, um Ressourcen-Engpässe zu vermeiden.</p></div></td></tr><tr><td>Ich bin mir des Risikos bewusst und möchte fortfahren</td><td><p><i class="fa-eye">:eye:</i> Diese Option ist nur sichtbar, wenn du mehr als 1 Million Log-Einträge exportieren möchtest.<br></p><p>Aktiviere diese Option, um zu bestätigen, dass du dir des Risikos eines Exports dieser Größenordnung bewusst bist und diesen dennoch durchführen möchtest.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Setze dazu einen Haken in die Checkbox <i class="fa-square">:square:</i> neben der Option, um sie zu aktivieren, oder entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i>, um die Option zu deaktivieren.</p><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Dies ist ein Pflichtfeld. Nur wenn du bestätigst, dass du dir der Risiken eines zu hohen Ressourcen-Bedarfs durch den Export bewusst bist, kann der Export gestartet werden.</p></div></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Export erstellen**, um den Export asynchron im Hintergrund erstellen zu lassen. Sobald der Export erstellt ist, kannst du ihn unter **SIEM** → [Exporte](/docs/manual/bedienung-der-plattform/siem/exports.md) anzeigen und herunterladen.

### Stream öffnen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-down-to-line">:down-to-line:</i> **Stream öffnen** in der rechten oberen Ecke, um einen bereits existierenden, verwalteten oder benutzerdefinierten Stream auszuwählen und als Data-Lake-Filter anzuwenden.

Es öffnet sich das Fenster **Stream auswählen**. Du kannst mittels Tabs zwischen drei verschiedenen Ansichten navigieren:

* [Tab: Verwaltete Kataloge](#tab-1-verwaltete-kataloge): Zeigt alle verwalteten Streams aus verwalteten Stream-Katalogen.
* [Tab: Meine Kataloge](#tab-2-meine-kataloge): Zeigt alle Streams aus benutzerdefinierten sowie importierten, verwalteten Stream-Katalogen.
* [Tab: Meine Streams](#tab-3-meine-streams): Zeigt alle benutzerdefinierten Streams.

{% hint style="info" %}
Das Fenster **Stream auswählen** ist standardmäßig auf dem Tab **Meine Streams** geöffnet.
{% endhint %}

#### Navigation

<i class="fa-magnifying-glass">:magnifying-glass:</i> Nutze die **Freitextsuche**, um Streams in der jeweiligen Liste schneller zu finden.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Sortieren**-Symbol <i class="fa-bars-sort">:bars-sort:</i> oberhalb der Stream-Liste, um die Priorität der vorgenommenen Sortierung anzupassen. Es öffnet sich ein Menü, in dem alle Spalten angezeigt werden, nach denen die Liste sortiert ist. Verschiebe die angezeigten Elemente per Drag-and-Drop, um die Sortierpriorität zu ändern.

<i class="fa-computer-mouse-scrollwheel">:computer-mouse-scrollwheel:</i> Scrolle in der Stream-Liste nach unten oder passe die Ergebnisanzeige pro Seite an: ![](/files/2OyJnQuiS9EayPZHDbB3) um weitere Einträge in der Liste zu sehen.\
Nutze die Seitennavigation: ![](/files/IWrRD7h50XDr2neLTKmC) um zwischen mehreren Seiten zu wechseln.

#### Tab: Verwaltete Kataloge

Unter dem Tab **Verwaltete Kataloge** findest du auf der linken Seite eine Liste aller verfügbaren, von Enginsight verwalteten Stream-Kataloge.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Stream-Katalog, um auf der rechten Seite eine Liste aller Streams anzuzeigen, die in dem entsprechenden Katalog enthalten sind.

<figure><img src="/files/RoDnYRJd4zA6oHIR3bhi" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Stream aus der Liste, um diesen auszuwählen.

#### Tab: Meine Kataloge

Unter dem Tab **Meine Kataloge** findest du auf der linken Seite eine Liste aller benutzerdefinierten sowie importierten, verwalteten Stream-Kataloge.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Stream-Katalog, um auf der rechten Seite eine Liste aller Streams anzuzeigen, die in dem entsprechenden Katalog enthalten sind.

<div align="left"><figure><img src="/files/ClP7qwmegsGnouCtyQ8P" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Stream aus der Liste, um diesen auszuwählen.

#### Tab: Meine Streams

Unter dem Tab **Meine Streams** findest du eine Liste aller benutzerdefinierten Streams. Dies können Streams sein, die du unter **SIEM** → [Streams](/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/streams.md) hinzugefügt hast, oder Streams, die du aus der Data-Lake-Ansicht heraus [gespeichert hast](#stream-speichern).

<div align="left"><figure><img src="/files/ds2AlUNTgfDIi1vMyrJd" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Stream aus der Liste, um diesen auszuwählen.

#### Geöffnete Streams

Geöffnete Streams werden dir oberhalb der Data-Lake-Übersicht als Tabs angezeigt.

<div align="left"><figure><img src="/files/iDSf2Sjqb5Jx6S5o5MPb" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Tab, um in die entsprechend gefilterte Data-Lake-Ansicht zu wechseln.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Entfernen**-Symbol <i class="fa-xmark">:xmark:</i> neben einem Stream-Namen, um den offenen Tab zu schließen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Öffnen**-Symbol <i class="fa-arrow-up-right-from-square">:arrow-up-right-from-square:</i> neben einem Stream-Namen, um in die entsprechende [Bearbeitungsansicht](/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/streams.md#stream-bearbeitungsansicht) des Streams zu navigieren.

### Stream speichern

Du kannst manuell im Data Lake gesetzte Filter als Streams speichern, um diese schneller wieder aufrufen oder für andere SIEM-Funktionen verwenden zu können.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-floppy-disk">:floppy-disk:</i> **Stream speichern** in der rechten oberen Ecke, um ein neues Fenster zu öffnen.

<div align="left"><figure><img src="/files/MJd4c18qRYHYkvCGdRwC" alt="" width="379"><figcaption></figcaption></figure></div>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="199.5">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Stream hinzufügen</td><td><p>Speichere den aktuellen Filter als neuen Stream mit einem spezifischen Schweregrad für SIEM-Ereignisse, die durch diesen Stream ausgelöst werden.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Name</strong> und gib dem neuen Stream einen aussagekräftigen Namen.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld Schweregrad, um eine Liste aller verfügbaren Optionen auszuklappen, und wähle einen Schweregrad aus.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Der standardmäßig angegebene Schweregrad ist <strong>Medium</strong>.</p></div><p>Die folgenden Schweregrade stehen zur Verfügung:</p><ul><li><strong>Informational</strong>: Ein durch den Stream ausgelöstes Ereignis dient ausschließlich der Information.</li><li><strong>Low</strong>: Ein durch den Stream ausgelöstes Ereignis hat eine geringe Kritikalität.</li><li><strong>Medium</strong>: Ein durch den Stream ausgelöstes Ereignis hat eine mittlere Kritikalität.</li><li><strong>High</strong>: Ein durch den Stream ausgelöstes Ereignis hat eine hohe Kritikalität.</li><li><strong>Critical</strong>: Ein durch den Stream ausgelöstes Ereignis hat eine sehr hohe Kritikalität.</li></ul></td></tr><tr><td>Überschreiben</td><td><p>Wähle einen bestehenden Stream, dessen Filter du aktualisieren möchtest.</p><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Überschreibst du einen bestehenden Stream, werden alle dort vorgenommenen Filtereinstellungen überschrieben!</p></div></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Stream hinzufügen**, um den neuen Stream zu speichern. Du findest den neu erstellten Stream nun unter **SIEM** → [Streams](/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/streams.md).

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Schließen**, um ohne zu speichern zurück in die Data-Lake-Übersicht zu gelangen.

***
