# Data Lake

Der Data Lake dient als zentrale Datenquelle, die alle durch Kollektoren gesammelten Roh-Daten aus den verschiedensten Logs zusammenbringt, indexiert und gruppiert.

***

<i class="fa-compass">:compass:</i> Navigiere zu **SIEM** → **Data Lake**, um alle dem SIEM zugeführten Logs einzusehen.

Die Data-Lake-Ansicht ist zweigeteilt. Auf der [linken Seite](#data-lake-logfelder-liste) findest du eine Auflistung aller Logs, deren Daten ins SIEM eingespeist werden, inklusive der vorhandenen Logfelder. Du kannst hier gezielt nach Feldern suchen und filtern. Auf der [rechten Seite](#data-lake-log-ubersicht) findest du die tatsächlichen Log-Einträge abhängig von deinem ausgewählten Zeitraum und den gesetzten Filtern.

Des Weiteren hast du die Möglichkeit, die Data-Lake-Übersicht zu [exportieren](#liste-exportieren), Filter basierend auf [vorgefertigten Streams](#stream-offnen) zu setzen sowie manuell gesetzte Filter als [Streams zu speichern](#stream-speichern).

<figure><img src="/files/5ncLIlAHDBzJb2ukkGSJ" alt=""><figcaption></figcaption></figure>

***

## Navigation

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Aktualisieren**-Symbol <i class="fa-arrows-rotate-reverse">:arrows-rotate-reverse:</i> oberhalb der Log-Liste, um alle angezeigten Log-Daten den gesetzten Filtern entsprechend zu aktualisieren.

<i class="fa-computer-mouse-scrollwheel">:computer-mouse-scrollwheel:</i> Scrolle in der Log-Liste nach unten oder passe die Ergebnisanzeige pro Seite ![](/files/lxYVvpODxve0HWSRb7Rc) an, um weitere Logs in der Liste zu sehen. Nutze die Seitennavigation ![](/files/g18zGgqwNNq5zYpAuXih), um zwischen mehreren Seiten zu wechseln.&#x20;

### Start- und Endzeitpunkt festlegen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-calendar-days">:calendar-days:</i> **Startzeitpunkt** bzw. <i class="fa-calendar-days">:calendar-days:</i> **Endzeitpunkt** in der rechten oberen Ecke, um einen Startzeitpunkt bzw. Endzeitpunkt für die Betrachtung zu definieren. Es öffnet sich die Datumsauswahl.

{% tabs %}
{% tab title="Relativer Zeitraum" %}
Stelle manuell einen **relativen Zeitraum** ein. Du kannst auch einen relativen Zeitraum aus einer der **Vorlagen** auswählen.

<div align="left"><figure><img src="/files/r57QiEZwtvSqh1GG7vRE" alt="" width="236"><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld mit der standardmäßigen Einstellung **Tage zuvor**, um eine Liste aller verfügbaren Zeiträume auszuklappen. Wähle einen Zeitraum aus.

Gib im Zahlenfeld die Anzahl der Sekunden, Minuten, Stunden, Tage oder Wochen ein, die du anzeigen möchtest. Standardmäßig ist hier der Wert **1** eingestellt.

Bestätige deine Angaben mit Klick auf **Übernehmen**.
{% endtab %}

{% tab title="Absoluter Zeitraum" %}
Wähle ein Datum aus der Kalenderansicht aus.

<div align="left"><figure><img src="/files/HzeQylEhWTQpSlSm7nNz" alt="" width="164"><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke optional auf <i class="fa-clock">:clock:</i> **Uhrzeit**, um mithilfe der Wählscheibe eine genaue Uhrzeit im 24-Stunden-Format festzulegen. Wähle zunächst eine Stunde aus. Die Wählscheibe springt daraufhin auf die Minutenanzeige. Wähle hier entsprechend die Minuten aus.&#x20;

Bestätige deine Angaben mit Klick auf **Übernehmen**.
{% endtab %}
{% endtabs %}

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-arrow-rotate-left">:arrow-rotate-left:</i> **Zurücksetzen** in der rechten oberen Ecke, um die vorgenommenen Einstellungen für den betrachteten Zeitraum zurückzusetzen.

### Vollbild-Modus

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Vollbild**-Symbol <i class="fa-expand">:expand:</i> rechts oberhalb der Log-Liste, um in den Vollbild-Modus zu wechseln. Ist dieser Modus aktiv, wird dir nur die rechte Seite der Data-Lake-Ansicht ohne die möglichen Filteroptionen angezeigt.&#x20;

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke erneut auf das **Vollbild**-Symbol <i class="fa-expand">:expand:</i> oder drücke die **ESC**-Taste, um den Vollbild-Modus zu beenden.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Aktualisieren**-Symbol <i class="fa-arrow-rotate-right">:arrow-rotate-right:</i> um alle angezeigten Log-Daten den gesetzten Filtern entsprechend zu aktualisieren.

### Log-Tabelle anpassen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Tabellen**-Symbol <i class="fa-table-cells-columns">:table-cells-columns:</i> rechts oberhalb der Log-Liste, um ein neues Fenster zu öffnen, in dem du den Umfang der angezeigten Informationen pro Tabellenzeile anpassen kannst.

<div align="left"><figure><img src="/files/zbbtWWnMenAeWZjcZuvT" alt="" width="297"><figcaption></figcaption></figure></div>

Folgende Optionen stehen zur Verfügung:&#x20;

<table><thead><tr><th width="199.5">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Zeilenhöhe</td><td><p>Lege fest, ob für die Vorschau der Log-Informationen eine oder alle verfügbaren Log-Zeilen innerhalb einer Tabellenzeile angezeigt werden sollen.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf die gewünschte Option, um diese auszuwählen.<br></p><p>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>Eine Zeile</strong>: Die Vorschau der Log-Informationen umfasst nur eine Zeile.</li><li><strong>Autofit</strong>: Die Höhe einer Tabellenzeile richtet sich nach der Länge des Logs. Es werden alle verfügbaren Informationen angezeigt.</li></ul></td></tr><tr><td>Zeilen pro Reihe</td><td><p>Lege eine konkrete Anzahl an Log-Zeilen fest, die innerhalb einer Tabellenzeile angezeigt werden sollen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig angegebene Anzahl ist <strong>4</strong>.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf den Schieberegler <i class="fa-slider">:slider:</i> und ziehe diesen bei gedrückter. Maus, bis die gewünschte Anzahl an Log-Zeilen im Feld daneben angezeigt wird, oder ändere die Zahl im Feld neben <strong>Zeilen pro Reihe</strong> manuell.</p></td></tr><tr><td>Feldname kürzen</td><td><p>Lege fest, wie die Feldnamen der angezeigten Felder dargestellt werden sollen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Funktion ist standardmäßig aktiviert.</p></div><p>Bei aktivierter Funktion wird der Name des angezeigten Feldes auf die letzte Gruppe hinter einem Punkt begrenzt dargestellt. Ist die Funktion deaktiviert, werden die vollständigen Feldnamen angezeigt.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf den Schieberegler <i class="fa-slider">:slider:</i> um die Option zu aktivieren oder zu deaktivieren.</p></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Zurücksetzen**, um alle Einstellungen auf die Standardwerte zurückzusetzen.&#x20;

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Schließen**, um die Einstellungen zu speichern und das Fenster zu schließen.

***

## Data Lake: Logfelder-Liste

Die linke Seite der Data-Lake-Ansicht enthält eine Liste aller Logs, die ins SIEM eingespeist werden. Jedes Log beinhaltet eine Liste an Feldern, nach denen du die [Data-Lake-Übersicht](#data-lake-ubersicht) auf der rechten Seite noch spezifischer filtern kannst.

<div align="left"><figure><img src="/files/i27OZCzylm7bdZSvNylH" alt="" width="222"><figcaption></figcaption></figure></div>

### Nach Feldern suchen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <i class="fa-magnifying-glass">:magnifying-glass:</i> **Nach Feldern suchen** oberhalb der Logfelder-Liste und gib einen (Teil-)Feldnamen ein, um ein Feld, nach dem du die [Data-Lake-Übersicht](#data-lake-ubersicht) filtern möchtest, schneller zu finden.&#x20;

Die Logfelder-Liste zeigt daraufhin standardmäßig nur diejenigen Logs und zugehörigen Felder an, die dem Suchbegriff entsprechen.

<div align="left"><figure><img src="/files/TGQMWYTveuKyedPaTnmG" alt=""><figcaption></figcaption></figure></div>

### Einstellungen für Filterabfragen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Einstellungen**-Symbol <i class="fa-sliders">:sliders:</i> neben dem [Suchfeld](#nach-feldern-suchen) oberhalb der Logfelder-Liste, um ein neues Fenster zu öffnen, in dem du Einstellungen für Filterabfragen festlegen kannst.

<div align="left"><figure><img src="/files/ReiePt6H9qlSSoLfvtq9" alt=""><figcaption></figcaption></figure></div>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="199.5">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Filterbasierte Suche</td><td><p>Aktiviere die filterbasierte Suche, um pro Feld aufgelistete Werte auf die aktuell in der <a href="#data-lake-log-ubersicht">Data-Lake-Übersicht</a> gesetzten Filter einzuschränken. </p><p></p><p>Werte, die nicht mit dem gesetzten Filter übereinstimmen, werden dadurch in den aufgelisteten Feldwerten nicht mit angezeigt.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig aktiviert.</p></div></td></tr><tr><td>Nur Ergebnisfelder anzeigen</td><td><p>Aktiviere diese Option, um bei der Freitextsuche nur diejenigen Felder vorzuschlagen, die in den Log-Einträgen in der Data-Lake-Übersicht tatsächlich vorkommen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig aktiviert.</p></div></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Speichern**, um die vorgenommenen Einstellungen zu übernehmen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Schließen**, um ohne zu speichern zurück in die Data-Lake-Übersicht zu gelangen.

### Feld-Favoriten

Zu Beginn der Logfelder-Liste siehst du verschiedene Feld-Namen, die mit einem **Stern**-Symbol <i class="fa-star">:star:</i>versehen sind.

<div align="left"><figure><img src="/files/mb3pwWbBeZGb7HsVfJUp" alt=""><figcaption></figcaption></figure></div>

Dies sind von uns verwaltete Feld-Favoriten, die ein schnelleres Filtern ermöglichen.&#x20;

### Logfelder aus- und einblenden

Du hast die Möglichkeit, Logfelder aus der Liste aus- und wieder einzublenden. Ausgeblendete Logfelder findest du am Ende der Logfelder-Liste unter **Ausgeblendete Felder**.

<i class="fa-arrow-pointer">:arrow-pointer:</i> Fahre mit dem Mauszeiger über einen Log-Namen, um das **Ausblenden**-Symbol <i class="fa-eye-slash">:eye-slash:</i> anzuzeigen. Klicke darauf, um das Log inklusive aller zugehörigen Felder aus der Logfelder-Liste zu entfernen.&#x20;

<div align="left"><figure><img src="/files/IRBotEjzK9JBRSIp0Pt4" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Navigiere zum Ende der Logfelder-Liste und klicke auf das ausgegraute Feld **Ausgeblendete Felder**, um alle ausgeblendeten Logfelder anzuzeigen.

<i class="fa-arrow-pointer">:arrow-pointer:</i> Fahre mit dem Mauszeiger über einen Log-Namen, um das **Einblenden**-Symbol <i class="fa-eye">:eye:</i> anzuzeigen. Klicke darauf, um das Log inklusive aller zugehörigen Felder wieder in der Logfelder-Liste anzuzeigen.

<div align="left"><figure><img src="/files/gUtWpGEJmgZGNlkgF05I" alt=""><figcaption></figcaption></figure></div>

### Nach Feldern filtern

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Ausklappen**-Symbol <i class="fa-angle-down">:angle-down:</i> neben einem Log-Namen, um alle diesem Filter zugehörigen Felder anzuzeigen. Klicke auf das **Einklappen**-Symbol <i class="fa-angle-up">:angle-up:</i> um alle Felder wieder einzuklappen.

<div align="left"><figure><img src="/files/pjUZmQ1EfnFKiuwR1LPU" alt=""><figcaption></figcaption></figure></div>

Du hast nun zwei unterschiedliche Möglichkeiten, nach spezifischen Feldern zu filtern. Zum Einen kannst du dir ausgewählte [Felder als Tabellenspalten](#gefilterte-felder-als-tabellenspalte-visualisieren) in der Data-Lake-Übersicht anzeigen lassen. Zum Anderen hast du die Möglichkeit, mithilfe von Operatoren granulare [Feldwert-Filter zu erstellen](#feldwert-filter-erstellen).

#### Option 1: Gefilterte Felder als Tabellenspalte visualisieren

<i class="fa-arrow-pointer">:arrow-pointer:</i> Fahre mit dem Mauszeiger über einen Feld-Namen, um das Symbol für **Als Spalte hinzufügen** <i class="fa-bars">:bars:</i> anzuzeigen. Klicke darauf, um das Feld als Spalte in der Data-Lake-Übersicht hinzuzufügen.

<div align="left"><figure><img src="/files/L1Iq7yYyyw2I8LEb2NCN" alt=""><figcaption></figcaption></figure></div>

Du kannst diesen Vorgang beliebig oft mit weiteren Feldern wiederholen, um der Ansicht weitere Spalten hinzuzufügen.

<figure><img src="/files/8lPmljH9xDYQvq7BmFyU" alt=""><figcaption></figcaption></figure>

Ist das ausgewählte Feld in einem Log-Eintrag vorhanden, wird der entsprechende Feldwert in der Spalte ausgegeben.

<div align="left"><figure><img src="/files/QcuyD7hhClqs0R7rMErz" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen ausgegebenen Feldwert, um die [Erweiterten Filter-Einstellungen](#erweiterte-filter-einstellungen) zu öffnen, in denen der ausgewählte Wert bereits eingetragen ist. Lass alle Einstellungen, wie sie sind, oder passe weitere Einstellungen an und klicke auf **Filter hinzufügen**, um die Data-Lake-Übersicht nach dem entsprechenden Feldwert zu filtern.

<p align="center">---------------</p>

Ist das ausgewählte Feld in einem Log-Eintrag nicht vorhanden, wird folgendes angezeigt:

<div align="left"><figure><img src="/files/S9LNAWdzFYW5D94QOZsk" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Feldfilter hinzufügen**, um ausschließlich Log-Einträge anzuzeigen, in denen das ausgewählte Feld vorhanden ist.

<p align="center">---------------</p>

Felder, die du der [Data-Lake-Übersicht](#data-lake-log-ubersicht) als Spalten hinzugefügt hast, werden unterhalb des Suchfelds als **Gefilterte Felder** aufgelistet.

<div align="left"><figure><img src="/files/VekjrnusMACbc1MLzNwF" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Löschen**-Symbol <i class="fa-trash">:trash:</i> neben einem Feldnamen, um die entsprechende Spalte in der Log-Ansicht zu entfernen.

#### Option 2: Feldwert-Filter erstellen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf ein Feld, nach dem du die [Data-Lake-Übersicht](#data-lake-ubersicht) noch spezifischer filtern willst. Es öffnet sich ein Fenster, in dem alle Werte, die in dem entsprechenden Feld über alle Log-Einträge hinweg vorkommen, aufgelistet sind.

<div align="left"><figure><img src="/files/tKTaAo6M8CROqPix7JRl" alt=""><figcaption></figcaption></figure></div>

Das Fenster enthält folgende Informationen und Optionen:

<table><thead><tr><th width="199.5">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Feldname</td><td>Zeigt den vollständigen Namen des ausgewählten Feldes.</td></tr><tr><td><i class="fa-filter">:filter:</i></td><td><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Filtern</strong>-Symbol <i class="fa-filter">:filter:</i> um die <a href="#erweiterte-filter-einstellungen">erweiterten Filter-Einstellungen</a> zu öffnen.</td></tr><tr><td>Filterbasierte Suche aktiviert </td><td>Zeigt, ob die Funktion <strong>Filterbasierte Suche</strong> in den <a href="#einstellungen-fur-filterabfragen">Einstellungen für Filterabfragen</a> aktiviert oder deaktiviert ist.</td></tr><tr><td>Start- und Endzeitpunkt</td><td>Zeigt den <a href="#start-und-endzeitpunkt-festlegen">Start- und Endzeitpunkt</a> der angezeigten Log-Einträge, wie sie von dir eingestellt wurden. </td></tr><tr><td><i class="fa-plus">:plus:</i></td><td><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Plus</strong>-Symbol <i class="fa-plus">:plus:</i> neben einem aufgelisteten Wert, um die Data-Lake-Übersicht direkt nach allen Log-Einträgen, die diesen Wert enthalten, zu filtern.</td></tr><tr><td><i class="fa-minus">:minus:</i></td><td><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Minus</strong>-Symbol <i class="fa-minus">:minus:</i> neben einem aufgelisteten Wert, um alle Log-Einträge, die diesen Wert enthalten, direkt aus der Data-Lake-Übersicht auszuschließen.</td></tr></tbody></table>

#### Erweiterte Filter-Einstellungen

Die erweiterten Filter-Einstellungen werden sichtbar, wenn du in der Filter-Liste ein spezifisches Feld auswählst und im Fenster, das sich öffnet, auf das **Filtern**-Symbol <i class="fa-filter">:filter:</i> klickst.

<div align="left"><figure><img src="/files/JyPrnMeBibouHOn1YHCT" alt=""><figcaption></figcaption></figure></div>

Es öffnet sich das neue Fenster **Filter hinzufügen**. Hier kannst du granulare Einstellungen für Feldwerte und Feldwert-Kombinationen vornehmen, um die [Data-Lake-Übersicht](#data-lake-ubersicht) entsprechend zu filtern.

<div align="left"><figure><img src="/files/I1aCn2rDZoD3AVvlMlKn" alt="" width="386"><figcaption></figcaption></figure></div>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="199.5">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Feldname</td><td>Zeigt den vollständigen Feldnamen sowie den Feldtypen des Feldes, für das du gerade die Einstellung vornimmst.</td></tr><tr><td>Operator</td><td><p>Lege fest, welcher Operator für den Filter gelten soll.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Der standardmäßig ausgewählte Operator ist <strong>Gleich</strong>.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Operator</strong>, um eine Liste aller verfügbaren Optionen auszuklappen.<br><br>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>Gleich</strong>: Es werden nur Log-Einträge angezeigt, in denen der Wert im Feld genau dem angegebenen Wert entspricht.</li><li><strong>Ungleich</strong>: Es werden nur Log-Einträge angezeigt, in denen der Wert im Feld nicht dem angegebenen Wert entspricht.</li><li><strong>Existiert</strong>: Es werden nur Log-Einträge angezeigt, in denen das Feld vorhanden ist.</li><li><strong>Existiert nicht</strong>: Es werden nur Log-Einträge angezeigt, in denen das Feld nicht vorhanden ist.</li></ul></td></tr></tbody></table>

<i class="fa-eye">:eye:</i> Die folgenden Felder werden nur angezeigt, wenn du als **Operator** die Optionen **Gleich** oder **Ungleich** auswählst.

<table><thead><tr><th width="199.5">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Wert</td><td><p>Gib den Wert für das Feld an, der durch den Operator berücksichtigt werden soll.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Plus</strong>-Symbol <i class="fa-plus">:plus:</i> neben dem Feld <strong>Wert</strong>, um dem Filter weitere Feld-Werte hinzuzufügen.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <i class="fa-trash">:trash:</i> <strong>Löschen</strong>-Symbol neben einem hinzugefügten Wert, um diesen zu entfernen.</p></td></tr><tr><td>Logische Verknüpfung</td><td><p><i class="fa-eye">:eye:</i> Diese Option ist nur sichtbar, wenn du zwei oder mehr Werte angibst.</p><p></p><p>Lege fest, wie die angegebenen Werte mit einander verknüpft sein sollen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig ausgewählte Verknüpfung ist <strong>Oder</strong>.</p></div><p>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>Oder</strong>: Es muss mindestens einer der oben angegebenen Werte in dem entsprechenden Feld eines Log-Eintrags vorhanden sein.</li><li><strong>Und</strong>: Es müssen alle oben angegebenen Werte in dem entsprechenden Feld eines Log-Eintrags vorhanden sein.</li></ul></td></tr><tr><td>Exakte Übereinstimmung</td><td><p>Lege fest, ob die Schreibweise der oben angegebenen Werte exakt mit derjenigen der tatsächlichen Log-Einträge übereinstimmen soll. Dies betrifft auch die Groß- und Kleinschreibung der Werte.</p><p></p><p>Ist diese Option aktiviert, werden nur Log-Einträge angezeigt, bei denen eine exakte Übereinstimmung inklusive Groß- und Kleinschreibung zutrifft.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig aktiviert.</p></div></td></tr><tr><td>Groß-/Kleinschreibung ignorieren</td><td><p>Lege fest, ob die Schreibweise der oben angegebenen Werte mit derjenigen der tatsächlichen Log-Einträge übereinstimmen soll, <em>ohne</em> die Groß- und Kleinschreibung der Werte zu beachten.</p><p></p><p>Ist diese Option aktiviert, werden nur Log-Einträge angezeigt, bei denen eine Übereinstimmung ohne Beachtung von Groß- und Kleinschreibung zutrifft.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist nicht standardmäßig aktiviert.</p></div></td></tr><tr><td>Regulärer Ausdruck</td><td><p>Lege fest, ob du reguläre Ausdrücke nutzen möchtest, um Feldwerte für die Filterung zu definieren.</p><p></p><p>Ist diese Option aktiviert, kannst du im Feld <strong>Wert</strong> reguläre Ausdrücke nutzen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist nicht standardmäßig aktiviert.</p></div></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Filter hinzufügen**, um den Filter für die Data-Lake-Übersicht zu übernehmen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Schließen**, um ohne den Filter anzuwenden zurück in die Data-Lake-Übersicht zu gelangen.

### Gesetzte Filter bearbeiten

Wenn du einen verwalteten oder benutzerdefinierten [Stream](/docs/manual/bedienung-der-plattform/siem/streams.md) als Filter ausgewählt hast oder einen Filter über die [Filter-Liste](#data-lake-eingangsfilter-liste) auf der linken Seite gesetzt hast, wird dieser oberhalb des Säulendiagramms in der [Data-Lake-Übersicht](#data-lake-log-ubersicht) als String angezeigt.

<figure><img src="/files/YYkabu9RQ9xjkbjP0PDW" alt=""><figcaption></figcaption></figure>

Du hast verschiedene Möglichkeiten, diesen zu bearbeiten.

#### Option 1: Filteroperator bearbeiten

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Operator im Filter-String, um diesen zu ändern.&#x20;

<div align="left"><figure><img src="/files/31xPq9yj2HdL7vtuXPxg" alt=""><figcaption></figcaption></figure></div>

Du hast folgende Möglichkeiten:

<table><thead><tr><th width="145.4453125">Operator</th><th>Beschreibung</th></tr></thead><tbody><tr><td><strong>=</strong> (Gleich) oder <strong>≠</strong> (Ungleich)</td><td><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf den Operator, um eine Liste aller verfügbaren Optionen auszuklappen und wähle die entsprechende Option aus.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Es werden nur die Operatoren angezeigt, die gerade nicht auf den Filter angewandt werden.</p></div><p>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>= (Gleich)</strong>: Es werden nur Log-Einträge angezeigt, in denen der Wert im Feld genau dem angegebenen Wert entspricht.</li><li><strong>≠ (Ungleich)</strong>: Es werden nur Log-Einträge angezeigt, in denen der Wert im Feld nicht dem angegebenen Wert entspricht.</li><li><strong>Sonstiges</strong>: Wähle diese Option, um einen anderen Operator als = (gleich) oder ≠ (ungleich) auswählen. Es öffnet sich das Fenster <a href="#erweiterte-filter-einstellungen">Erweiterte Filter-Einstellungen</a>, in dem du vorgenommene Einstellungen für den Filter bearbeiten kannst.</li></ul></td></tr><tr><td><strong>Existiert</strong> oder <strong>Existiert nicht</strong></td><td><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf den Operator <strong>Existiert</strong> oder <strong>Existiert nicht</strong>, um das Fenster <a href="#erweiterte-filter-einstellungen">Erweiterte Filter-Einstellungen</a> zu öffnen, in dem du vorgenommene Einstellungen für den Filter bearbeiten kannst.</td></tr></tbody></table>

#### Option 2: Filterverknüpfung bearbeiten

<i class="fa-eye">:eye:</i> Eine logische Verknüpfung ist nur sichtbar, wenn du mindestens zwei Filter gesetzt hast.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf die logische Verknüpfung zwischen zwei Filtern, um mögliche Optionen auszuklappen, und wähle eine Option aus.

{% hint style="info" %}
Die standardmäßig gesetzte Filterverknüpfung ist **AND**.&#x20;
{% endhint %}

<div align="left"><figure><img src="/files/fT3ShQPKR1UZwD1AE7cf" alt=""><figcaption></figcaption></figure></div>

Es stehen folgende Verknüpfungen zur Verfügung:

* **AND**: Es müssen alle gesetzten Filter in einem Log-Eintrag vorhanden sein, um diesen anzuzeigen.
* **OR**: Es muss mindestens einer der gesetzten Filter in einem Log-Eintrag vorhanden sein, um diesen anzuzeigen.

#### Option 3: Filterausdruck bearbeiten

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Bearbeiten**-Symbol <i class="fa-pencil">:pencil:</i> rechts in der Zeile neben dem Filter-String.

<figure><img src="/files/jzBjdgZct4fVP8M9OOy4" alt=""><figcaption></figcaption></figure>

Du hast anschließend die Möglichkeit, den Filterausdruck in Raw-Query-Syntax manuell zu bearbeiten.

<div align="left"><figure><img src="/files/xLBG7sjJnCHNaLR7sAIX" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Übernehmen**, nachdem du alle Anpassungen vorgenommen hast, um den Filter anzuwenden.

{% hint style="warning" %}
**Bitte beachte:** Wenn du mehr als zwei Filter kombinierst und zwischen **AND** und **OR** wechselst, setze die Filter-Logik, die zuerst gelten soll, in Klammern, um die Reihenfolge der Prüfung festzulegen.

Im folgenden Beispiel wird zuerst nach SSH und Sicherheitsbenachrichtigungen gesucht, bevor das Datum geprüft wird: `(gen.product:"SSH" AND gen.facility:"security/authorization messages") OR gen.timestamp:"2026-01-28"`
{% endhint %}

#### Option 4: Filter entfernen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Entfernen**-Symbol <i class="fa-xmark">:xmark:</i> rechts neben einem gesetzten Filter, um den entsprechenden Filter zu löschen.

***

## Data Lake: Log-Übersicht

Die Data-Lake-Übersicht besteht aus zwei Hauptbereichen, einem [Säulendiagramm](#log-erfassung-diagramm) und den eigentlichen Log-Einträgen.

Gesetzte Filter werden zusätzlich oberhalb des Säulendiagramms als String angezeigt.

### Freitextsuche

Zusätzlich zum Feld **Nach Feldern suchen** in der Logfelder-Liste kannst du auch in der Data-Lake-Übersicht nach Feldern suchen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das **Freitextsuche**-Feld (\*:\*) oberhalb des Säulendiagramms und gib einen frei wählbaren Suchbegriff ein.

Dir werden alle Felder angezeigt, die dem Suchbegriff entsprechen und für die es in der Log-Übersicht auch Ergebnisse gibt.

<div align="left"><figure><img src="/files/nyHHe5qwyQs0RYKV44ay" alt="" width="542"><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Feld-Namen, um für diesen einen erweiterten Filter hinzuzufügen. Es öffnet sich das Fenster [Filter hinzufügen](#erweiterte-filter-einstellungen), in dem das ausgewählte Feld bereits eingetragen ist.&#x20;

### Log-Einträge: Zeitleiste

Das Säulendiagramm visualisiert die Anzahl erfasster Log-Einträge im Data Lake innerhalb des [eingestellten Zeitraums](#start-und-endzeitpunkt-festlegen) entsprechend der [gesetzten Filter](#filtern-nach-feldern).

<figure><img src="/files/Xyy792mhOdp7YTgQ8Q9a" alt=""><figcaption></figcaption></figure>

<i class="fa-arrow-pointer">:arrow-pointer:</i> Fahre mit dem Mauszeiger über eine Säule, um den genauen Zeitpunkt der Messung sowie die genaue Anzahl der vom letzten Messzeitpunkt bis zu diesem Messzeitpunkt erfassten Log-Einträge basierend auf den gesetzten Filtern anzuzeigen.

### Log-Einträge: Liste

<figure><img src="/files/QzMnPEoDgmF2qD8bWcKq" alt=""><figcaption></figcaption></figure>

Die Liste zeigt Log-Einträge aus allen angebundenen Quellen innerhalb des [eingestellten Zeitraums](#start-und-endzeitpunkt-festlegen) entsprechend der [gesetzten Filter](#filtern-nach-feldern).

Du kannst der tabellarischen Liste folgende Informationen entnehmen:&#x20;

<table><thead><tr><th width="200.140625">Spalte</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Erstellt am</td><td>Zeigt das genaue Datum und die Uhrzeit, wann der Log-Eintrag erfasst wurde, sowie die entsprechende Zeitzone.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Erweitern</strong>-Symbol <i class="fa-arrow-up-right-and-arrow-down-left-from-center">:arrow-up-right-and-arrow-down-left-from-center:</i> um die <a href="#log-detailansicht">Log-Detailansicht</a> zu öffnen.</td></tr><tr><td>Document</td><td>Zeigt eine Vorschau des Log-Eintrags. Die Anzahl der angezeigten Log-Zeilen pro Tabellenzeile hängt von den <a href="#log-tabelle-anpassen">Einstellungen für die Log-Tabelle</a> ab.</td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Feldwert innerhalb eines Log-Eintrags, um für diesen einen erweiterten Filter hinzuzufügen. Es öffnet sich das Fenster [Filter hinzufügen](#erweiterte-filter-einstellungen), in dem der ausgewählte Wert bereits eingetragen ist.

### Log-Detailansicht

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Erweitern**-Symbol <i class="fa-arrow-up-right-and-arrow-down-left-from-center">:arrow-up-right-and-arrow-down-left-from-center:</i> in der Zeile eines Log-Eintrags, um alle Felder und Feldwerte des Log-Eintrags im JSON-Format anzuzeigen.

<div align="left"><figure><img src="/files/HtLoerFdJ11dWrySZE2o" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **In die Zwischenablage kopieren** rechts über dem Log-Eintrag, um alle Informationen in deine Zwischenablage zu kopieren.

<p align="center">---------------</p>

Nutze die KI-Analysefunktion auf der linken Seite des Fensters, um dir den angezeigten Log-Eintrag basierend auf deinen Angaben zusammenfassen oder analysieren zu lassen.

{% hint style="danger" %}
**Bitte beachte**: Diese Funktion ist nur verfügbar, wenn du einen [Large Language Model (LLM)-Provider](/docs/manual/bedienung-der-plattform/siem/orchestrierung-soar/llm-provider/llm-provider-hinzufugen.md) an dein SIEM angebunden hast.
{% endhint %}

<figure><img src="/files/pLiXtMpoo1unzgAglAwH" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu auf einen der vorgeschlagenen Prompts, **Fasse das Log zusammen** oder **Erkläre die Log-Felder**, oder gib einen eigenen Prompt in das Feld **Frag mich etwas** ein und bestätige deine Eingabe mit der **Enter**-Taste.

## Weitere Aktionen

### Logs exportieren

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-down-to-dotted-line">:down-to-dotted-line:</i> **Exportieren** in der rechten oberen Ecke, um das Fenster **Export erstellen** zu öffnen. Hier kannst du die angezeigten Log-Einträge für den [eingestellten Zeitraum](#start-und-endzeitpunkt-festlegen) entsprechend der [gesetzten Filter](#filtern-nach-feldern) exportieren.

Der erstellte Export wird dir unter **SIEM** → [Exporte](/docs/manual/bedienung-der-plattform/siem/exports.md) angezeigt.

<div align="left"><figure><img src="/files/ek1zHaNJb6pes3dvGCJl" alt="" width="371"><figcaption></figcaption></figure></div>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="199.5">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Name</td><td>Gib dem Export einen aussagekräftigen Namen.</td></tr><tr><td>Format</td><td><p>Lege fest, in welchem Format du den Export erstellen möchtest.</p><p></p><p>Folgende Formate stehen zur Verfügung:</p><ul><li><strong>CSV</strong> (Comma-Separated Values): Lade den Export als .csv-Datei herunter.</li><li><strong>JSON</strong> (JavaScript Object Notation): Lade den Export als .json-Datei herunter.</li><li><strong>XML</strong> (Extensible Markup Language): Lade den Export als .xml-Datei herunter.</li></ul><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Das standardmäßig ausgewählte Format ist <strong>CSV</strong>.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Format</strong>, um eine Liste der verfügbaren Optionen auszuklappen, und wähle ein Format aus.</p></td></tr><tr><td>Läuft ab</td><td><p>Lege fest, bis zu welchem Zeitpunkt der erstellte Export unter <a href="/pages/0RTCeCXyt955GqqbCLSQ">Exporte</a> zum Herunterladen verfügbar ist. </p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu auf das <strong>Kalender</strong>-Symbol <i class="fa-calendar">:calendar:</i> um die Datumsauswahl zu öffnen. Nutze die Navigation, um das gewünschte Datum auszuwählen. Klicke auf <strong>Schließen</strong>, um das gewählte Datum zu übernehmen. </p></td></tr><tr><td>Logs</td><td><p>Zeigt die Anzahl aller Log-Einträge, die für den <a href="#start-und-endzeitpunkt-festlegen">eingestellten Zeitraum</a> entsprechend der <a href="#filtern-nach-feldern">gesetzten Filter</a> exportiert werden.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Dieses Feld kann nicht bearbeitet werden.</p></div><div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p><strong>Bitte beachte</strong>: Wir empfehlen, nicht mehr als 1 Million Log-Einträge zu exportieren, um Ressourcen-Engpässe zu vermeiden. </p></div></td></tr><tr><td>Ich bin mir des Risikos bewusst und möchte fortfahren</td><td><p>Diese Option wird nur angezeigt, wenn du mehr als 1 Million Log-Einträge exportieren möchtest.</p><p></p><p>Aktiviere diese Option, um zu bestätigen, dass du dir des Risikos eines Exports dieser Größenordnung bewusst bist und diesen dennoch durchführen möchtest.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Setze dazu einen Haken in die Checkbox <i class="fa-square">:square:</i> neben der Option, um sie zu aktivieren, oder entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i>, um die Option zu deaktivieren.</p><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Dies ist ein Pflichtfeld. Nur wenn du bestätigst, dass du dir der Risiken eines zu hohen Ressourcen-Bedarfs durch den Export bewusst bist, kann der Export gestartet werden.</p></div></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Export erstellen**, um den Export asynchron im Hintergrund erstellen zu lassen. Sobald der Export erstellt ist, kannst du ihn unter **SIEM** → [Exporte](/docs/manual/bedienung-der-plattform/siem/exports.md) anzeigen und herunterladen.

### Stream öffnen&#x20;

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-down-to-line">:down-to-line:</i> **Stream öffnen** in der rechten oberen Ecke, um einen bereits existierenden, verwalteten oder benutzerdefinierten Stream auszuwählen und als Data-Lake-Filter anzuwenden.

Es öffnet sich ein neues Fenster **Event-Stream** mit den Tabs [Verwaltete Event-Streams](#tab-1-verwaltete-event-streams) und [Deine Event-Streams](#tab-2-deine-event-streams). Klicke auf einen Tab, um in die entsprechende Ansicht zu wechseln.

<i class="fa-magnifying-glass">:magnifying-glass:</i> Nutze die Freitextsuche über das Feld **Suchen**, um Streams in der jeweiligen Liste schneller zu finden.&#x20;

<div align="left"><figure><img src="/files/6LCVkx1GKCPtLawAjY3E" alt="" width="389"><figcaption></figcaption></figure></div>

#### Tab 1: Verwaltete Event-Streams

Unter dem Tab **Verwaltete Event-Streams** findest du von Enginsight bereitgestellte Streams. Diese sind nach Log-Quellen gruppiert.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Aufklappen**-Symbol <i class="fa-angle-down">:angle-down:</i> rechts neben einer Stream-Gruppe, um eine Liste aller zugehörigen Streams auszuklappen. Klicke auf das **Einklappen**-Symbol <i class="fa-angle-up">:angle-up:</i> um diese wieder einzuklappen.

<div align="left"><figure><img src="/files/Ku8qpnvZwyfzyua3JVQ6" alt="" width="430"><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Stream aus der Liste, um diesen auszuwählen und dir die entsprechend gefilterten Log-Einträge in der Data-Lake-Übersicht anzeigen zu lassen.

Geöffnete Streams werden dir oberhalb der Data-Lake-Übersicht als Tabs angezeigt.

<div align="left"><figure><img src="/files/iDSf2Sjqb5Jx6S5o5MPb" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Tab, um in die entsprechend gefilterte Data-Lake-Ansicht zu wechseln.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Entfernen**-Symbol <i class="fa-xmark">:xmark:</i> neben einem Stream-Namen, um den offenen Tab zu schließen.

#### Tab 2: Deine Event-Streams

Unter dem Tab **Deine Event-Streams** findest du deine benutzerdefinierten Streams. Dies können Streams sein, die du unter SIEM → [Streams](/docs/manual/bedienung-der-plattform/siem/streams.md) hinzugefügt hast, oder Streams, die du aus der Data-Lake-Ansicht heraus [gespeichert hast](#stream-speichern). &#x20;

{% hint style="info" %}
Wenn du noch keine eigenen Streams angelegt hast, ist diese Ansicht leer.
{% endhint %}

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Löschen**-Symbol <i class="fa-trash">:trash:</i> rechts neben einem Stream-Namen, um diesen zu löschen.

{% hint style="danger" %}
**Bitte beachte**: Gelöschte Streams sind unwiederbringlich verloren!
{% endhint %}

### Stream speichern

Du kannst manuell im Data Lake gesetzte Filter als Streams speichern, um diese schneller wieder aufrufen oder für andere SIEM-Funktionen verwenden zu können.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-floppy-disk">:floppy-disk:</i> **Stream speichern** in der rechten oberen Ecke, um ein neues Fenster zu öffnen.

<div align="left"><figure><img src="/files/MJd4c18qRYHYkvCGdRwC" alt="" width="379"><figcaption></figcaption></figure></div>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="199.5">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Stream hinzufügen</td><td>Speichere den aktuellen Filter als neuen Stream.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>Name</strong> und gib dem neuen Stream einen aussagekräftigen Namen.</td></tr><tr><td>Überschreiben</td><td><p>Wähle einen bestehenden Stream, dessen Filter du aktualisieren möchtest.</p><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Überschreibst du einen bestehenden Stream, werden alle dort vorgenommenen Filtereinstellungen überschrieben!</p></div></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Stream hinzufügen**, um den neuen Stream zu speichern. Du findest den neu erstellten Stream nun unter SIEM → [Streams](/docs/manual/bedienung-der-plattform/siem/streams.md).

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Schließen**, um ohne zu speichern zurück in die Data-Lake-Übersicht zu gelangen.


---

# Agent Instructions: Querying This Documentation

If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter:

```
GET https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/data-lake.md?ask=<question>
```

The question should be specific, self-contained, and written in natural language.
The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
