> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/ereignisse.md).

# Ereignisse

Die Ereignis-Übersicht bietet dir einen Überblick über alle SIEM-Ereignisse, die mithilfe deiner erstellten [Workflows](/docs/manual/bedienung-der-plattform/siem/workflows.md) oder über die aktivierte Ereigniserkennung in [Streams](/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/streams.md) oder [Stream-Katalogen](/docs/manual/bedienung-der-plattform/siem/stream-kataloge.md) erfasst wurden.

{% hint style="info" %}
SIEM-Ereignisse werden standardmäßig 90 Tage gespeichert. Möchtest du sie länger speichern, kannst du die Log-Speicherzeiten entsprechend verlängern.
{% endhint %}

{% hint style="success" icon="lightbulb" %}
Mehr Informationen, wie du die Speicherzeiten von Log-Einträgen verändern kannst, findest du in unserer Knowledge Base: [Wie kann ich die Speicherzeiten meiner Enginsight Logs anpassen?](/docs/knowledge-base/logging/wie-kann-ich-die-speicherzeiten-meiner-enginsight-logs-anpassen.md)
{% endhint %}

***

<i class="fa-compass">:compass:</i> Navigiere zu **SIEM** → **Ereignisse,** um eine Auflistung aller ausgelösten SIEM-Ereignisse anzuzeigen. Wenn noch kein Ereignis ausgelöst wurde, ist diese Ansicht leer.

<figure><img src="/files/DbtQp1TqBEjBQGIsipwm" alt=""><figcaption></figcaption></figure>

Du kannst der [Ereignis-Übersicht](#ereignisse-ubersicht) unter anderem entnehmen:

* durch welchen Stream ein Ereignis ausgelöst wurde.
* welchen Host ein Ereignis betrifft.
* in welchem Zeitraum ein Ereignis stattgefunden hat.
* wie viele Ereignisse insgesamt im zeitlichen Verlauf und pro Stream, Workflow, Schweregrad, Host und Stream-Katalog erfasst wurden.

Des Weiteren hast du hier die Möglichkeit, [Start- und Endzeitpunkt](#start-und-endzeitpunkt-festlegen) für die Betrachtung festzulegen sowie die [Detailansicht eines Ereignisses](/docs/manual/bedienung-der-plattform/siem/ereignisse/ereignis-detailansicht.md) aufzurufen.

***

## Navigation

<i class="fa-magnifying-glass">:magnifying-glass:</i> Klicke in das Feld **Freitextsuche** oberhalb der Liste und gib einen frei gewählten Suchbegriff ein, um bestimmte Listenelemente zu finden.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Aktualisieren**-Symbol <i class="fa-arrows-rotate-reverse">:arrows-rotate-reverse:</i> oberhalb der Liste, um alle Listenelemente zu aktualisieren.

<i class="fa-computer-mouse-scrollwheel">:computer-mouse-scrollwheel:</i> Scrolle in der Liste nach unten oder passe die Ergebnisanzeige pro Seite an: ![](/files/2OyJnQuiS9EayPZHDbB3) um weitere Einträge in der Liste zu sehen.\
Nutze die Seitennavigation: ![](/files/IWrRD7h50XDr2neLTKmC) um zwischen mehreren Seiten zu wechseln.

### Start- und Endzeitpunkt festlegen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-calendar-days">:calendar-days:</i> **Startzeitpunkt** bzw. <i class="fa-calendar-days">:calendar-days:</i> **Endzeitpunkt** in der rechten oberen Ecke, um einen Startzeitpunkt bzw. Endzeitpunkt für die Betrachtung zu definieren. Es öffnet sich die Datumsauswahl.

{% tabs %}
{% tab title="Relativer Zeitraum" %}
Stelle manuell einen **relativen Zeitraum** ein. Du kannst auch einen relativen Zeitraum aus einer der **Vorlagen** auswählen.

<div align="left"><figure><img src="/files/r57QiEZwtvSqh1GG7vRE" alt="" width="236"><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld mit der standardmäßigen Einstellung **Tage zuvor**, um eine Liste aller verfügbaren Zeiträume auszuklappen. Wähle einen Zeitraum aus.

Gib im Zahlenfeld die Anzahl der Sekunden, Minuten, Stunden, Tage oder Wochen ein, die du anzeigen möchtest. Standardmäßig ist hier der Wert **1** eingestellt.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Übernehmen** um deine Einstellungen zu bestätigen.
{% endtab %}

{% tab title="Absoluter Zeitraum" %}
Wähle ein Datum aus der Kalenderansicht aus.

<div align="left"><figure><img src="/files/HzeQylEhWTQpSlSm7nNz" alt="" width="164"><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke optional auf <i class="fa-clock">:clock:</i> **Uhrzeit**, um mithilfe der Wählscheibe eine genaue Uhrzeit im 24-Stunden-Format festzulegen. Wähle zunächst eine Stunde aus. Die Wählscheibe springt daraufhin auf die Minutenanzeige. Wähle hier entsprechend die Minuten aus.

Bestätige deine Angaben mit Klick auf **Übernehmen**.
{% endtab %}
{% endtabs %}

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-arrow-rotate-left">:arrow-rotate-left:</i> **Zurücksetzen** in der rechten oberen Ecke, um die vorgenommenen Einstellungen für den betrachteten Zeitraum zurückzusetzen.

### Liste filtern

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Filtern**-Symbol <i class="fa-filter">:filter:</i> oberhalb der Liste, um die Liste nach vordefinierten Parametern zu filtern.

<details>

<summary>Verfügbare Filter</summary>

<table><thead><tr><th width="206.60546875">Parameter</th><th width="116.515625">Art</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Schweregrad</td><td>String</td><td>Filtere nach allen Ereignissen mit einem bestimmten Schweregrad oder schließe diese aus den Ergebnissen aus. Es werden alle verfügbaren Schweregrade angezeigt.</td></tr><tr><td>Workflow</td><td>String</td><td>Filtere nach allen Ereignissen, die durch einen bestimmten Workflow erkannt wurden, oder schließe diese aus den Ergebnissen aus. Es werden alle verfügbaren Workflows angezeigt.</td></tr></tbody></table>

</details>

### Listenelemente sortieren

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke im Tabellenkopf auf das **Sortieren**-Symbol <i class="fa-sort">:sort:</i> neben einem Spaltennamen, um nach der jeweiligen Spalte in aufsteigender Reihenfolge <i class="fa-angle-up">:angle-up:</i> oder in absteigender Reihenfolge <i class="fa-chevron-down">:chevron-down:</i> zu sortieren.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Sortieren**-Symbol <i class="fa-bars-sort">:bars-sort:</i> oberhalb der Liste, um die Priorität der vorgenommenen Sortierung anzupassen. Es öffnet sich ein Menü, in dem alle Spalten angezeigt werden, nach denen die Liste sortiert ist. Verschiebe die angezeigten Elemente per Drag-and-Drop, um die Sortierpriorität zu ändern.

### Weitere Aktionen für Listenelemente&#x20;

<i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> neben einem Listenelement, um das entsprechende Element auszuwählen. Oder setze einen Haken in die Checkbox im Tabellenkopf, um alle Listenelemente gemeinsam auszuwählen.

Neben dem Suchfeld erscheint nun die Anzahl der ausgewählten Listenelemente.

Zudem erscheint der Button <i class="fa-check">:check:</i> **Bestätigen** in der rechten oberen Ecke, mit dem du ein Ereignis manuell aus der [Ereignis-Übersicht](#linke-seite-ereignis-ubersicht) entfernen kannst.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-check">:check:</i> **Bestätigen**, um ein neues Fenster zu öffnen, in dem du optional einen erläuternden Kommentar eingeben kannst.&#x20;

<div align="left"><figure><img src="/files/YSPofDxetUCZF0MYnMVX" alt="" width="347"><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Übernehmen**, um das Ereignis aus der Ereignis-Übersicht zu entfernen und den Kommentar zu speichern.

***

## Linke Seite: Ereignis-Zeitleiste

Die Ereignis-Zeitleiste zeigt ein Säulendiagramm mit der jeweiligen Anzahl aller eingetretenen Ereignisse, aufgeschlüsselt nach Schweregrad, über den gewählten Zeitraum hinweg.

{% hint style="info" %}
Jede Säule steht für einen Zeitpunkt, an dem Ereignisse erkannt wurden.
{% endhint %}

<figure><img src="/files/REcvdrbKyI2CFN9YXzpQ" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf die Schweregrad-Werte **Informational**, **Low**, **Medium**, **High** oder **Critical**, um die entsprechend kategorisierten Ereignisse aus- oder einzublenden.

<i class="fa-arrow-pointer">:arrow-pointer:</i> Fahre mit dem Mauszeiger über eine Säule im Diagramm, um den genauen Zeitpunkt der Messung sowie die jeweilige Anzahl der entsprechend kategorisierten Ereignisse anzuzeigen.

***

## Linke Seite: Ereignis-Übersicht

Die Ereignis-Übersicht ist als tabellarische Liste aufgebaut.&#x20;

<figure><img src="/files/OcNillXMZ49e21hTTm9k" alt=""><figcaption></figcaption></figure>

Du kannst der Liste folgende Informationen entnehmen:

<table><thead><tr><th width="200.14453125">Spalte</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Schweregrad</td><td><p>Zeigt den benutzerdefinierten Schweregrad des Ereignisses. Dieser basiert auf den Einstellungen des Workflows oder des Streams, durch den das Ereignis ausgelöst wurde.<br><br>Folgende Schweregrade können angezeigt werden:</p><ul><li><strong>Critical</strong>: Das Ereignis hat eine sehr hohe Kritikalität.</li><li><strong>High</strong>: Das Ereignis hat eine hohe Kritikalität.</li><li><strong>Medium</strong>: Das Ereignis hat eine mittlere Kritikalität.</li><li><strong>Low</strong>: Das Ereignis hat eine geringe Kritikalität.</li><li><strong>Informational</strong>: Das Ereignis dient ausschließlich der Information.</li></ul></td></tr><tr><td>Quelle</td><td><p>Zeigt den Namen des Streams, durch den das Ereignis ausgelöst wurde, sowie den Stream-Katalog, in dem der Stream enthalten ist.</p><p><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf den Namen eines Streams, um zur entsprechenden <a href="#ereignisse-detailansicht">Detailansicht des Ereignisses</a> zu navigieren.</p></td></tr><tr><td>Ereignis startete</td><td>Zeigt das Datum und die Uhrzeit, wann die Bedingungen für das Ereignis erstmalig erfüllt wurden.</td></tr><tr><td>Ereignis endete</td><td>Zeigt das Datum und die Uhrzeit, wann die Bedingungen für das Ereignis letztmalig erfüllt wurden.</td></tr><tr><td>Hosts</td><td>Zeigt den Namen des Hosts, der von dem Ereignis betroffen ist, falls verfügbar.</td></tr><tr><td>Erstellt am</td><td>Zeigt das Datum und die Uhrzeit, wann das Ereignis in der Ereignis-Übersicht angezeigt wurde.</td></tr><tr><td>Zum Playbook-Flow</td><td><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf den <strong>Zum Playbook-Flow</strong>-Button <i class="fa-arrow-progress">:arrow-progress:</i> um in die <a href="/pages/9LByDaWPixXBihtniWr1">Flow-Detailansicht</a> zu wechseln, wo du den Playbook-Durchlauf einsehen kannst, durch den das Ereignis ausgelöst wurde.</td></tr></tbody></table>

***

## Rechte Seite: Ereignis-Charts

Auf der rechten Seite der Ansicht findest du verschiedene Kreisdiagramme, in denen die Anzahl der SIEM-Ereignisse für den ausgewählten Zeitraum nach Stream, Workflow, Schweregrad, Host und Stream-Katalog aufgeschlüsselt werden.

<div align="left"><figure><img src="/files/xQEsv54XsXqgfbaA2Wd4" alt="" width="312"><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Wert in einem der Kreisdiagramme, um die [Ereignis-Zeitleiste](#linke-seite-ereignis-zeitleiste), die [Ereignis-Übersicht](#linke-seite-ereignis-ubersicht) sowie alle [Ereignis-Charts](#rechte-seite-ereignis-charts) entsprechend zu filtern.

***

## Ereignis: Detailansicht

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Eintrag in der Spalte **Quelle**, um zur jeweiligen [Ereignis-Detailansicht](#ereignisse-detailansicht) zu navigieren.

***

## Weitere Ressourcen

**Knowledge Base**

* [Wie kann ich die Speicherzeiten meiner Enginsight Logs anpassen?](/docs/knowledge-base/logging/wie-kann-ich-die-speicherzeiten-meiner-enginsight-logs-anpassen.md)

***
