# Eingangsfilter hinzufügen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Eingangsfilter hinzufügen** in der rechten oberen Ecke der [Eingangsfilter-Übersicht](/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/eingangsfilter.md#eingangsfilter-ubersicht), um einen neuen Eingangsfilter zu erstellen. Es öffnet sich die Ansicht **SIEM** → **Eingangsfilter** → **Hinzufügen**.

<figure><img src="/files/tVBHxOlXsSGnaS0YQazh" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Eingangsfilter hinzufügen**, nachdem du alle Einstellungen vorgenommen hast, um den neuen Eingangsfilter zu speichern und erstellen.&#x20;

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Zurück**, um zurück zur Listenübersicht zu gelangen.

{% hint style="danger" %}
**Bitte beachte**: Verlässt du diese Ansicht, ohne auf **Eingangsfilter hinzufügen** zu klicken, sind alle vorgenommenen Einstellungen unwiederbringlich verloren!
{% endhint %}

***

## Grundeinstellungen

<figure><img src="/files/JtR4JIMbHjfgkOZDiWME" alt=""><figcaption></figcaption></figure>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="200.47265625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Name</td><td>Gib dem Eingangsfilter einen aussagekräftigen Anzeigenamen.</td></tr><tr><td>Beschreibung</td><td><p>Beschreibe den Eingangsfilter genauer. </p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Dieses Feld ist optional.</p></div></td></tr><tr><td>Aktiviert</td><td><p>Lege fest, ob der Eingangsfilter aktiv ist und damit spezifische Feldwerte in bestimmten Roh-Logs ausgefiltert werden, oder ob er inaktiv ist.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig aktiviert.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Setze dazu einen Haken in die Checkbox <i class="fa-square">:square:</i> neben <strong>Aktiviert</strong> oder entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i>, um den Eingangsfilter zu deaktivieren.</p></td></tr></tbody></table>

***

## Quelle

Hier kannst du die Roh-Log-Quelle festlegen, in der du spezifische Feldwerte ausfiltern möchtest.

<table><thead><tr><th width="199.8046875">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Quelle</td><td><p>Lege eine Roh-Log-Quelle fest.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig ausgewählte Quelle ist <strong>Event Relay</strong>.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Quelle</strong>, um eine Liste aller verfügbaren Roh-Log-Quellen auszuklappen. Es stehen folgende Optionen zur Verfügung:</p><ul><li><strong>Event Relay</strong>: Filtere über ein benutzerdefiniertes Kollektor-Relais gesammelte Logs.</li><li><strong>Windows-Ereignisprotokoll</strong>: Filtere eingehende Event-Logs auf Windows-Hosts.</li><li><strong>Linux Syslog</strong>: Filtere eingehende Syslogs auf Linux-Hosts.</li><li><strong>macOS Unified Logs</strong>: Filtere eingehende Syslogs auf macOS-Hosts.</li></ul></td></tr></tbody></table>

<i class="fa-shuffle">:shuffle:</i> Je nachdem, welche **Quelle** du auswählst, stehen dir folgende weitere Einstellungen zur Verfügung:

{% tabs %}
{% tab title="Event Relay" %} <i class="fa-eye">:eye:</i> Das folgende Eingabefeld wird nur angezeigt, wenn du als Quelle **Event Relay** auswählst.

<figure><img src="/files/zg5L4vtqryM2PVArElsC" alt=""><figcaption></figcaption></figure>

<table><thead><tr><th width="145.43359375">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Event Relay</td><td><p>Lege das benutzerdefinierte Kollektor-Relais fest, dessen gesammelte Logs du vorfiltern möchtest.<br> </p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>Event Relay</strong>, um eine Liste aller verfügbaren Kollektor-Relais auszuklappen, und wähle ein oder mehrere Relais aus.</p><div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p><strong>Bitte beachte</strong>: Wenn du noch kein benutzerdefiniertes Kollektor-Relais unter <strong>SIEM</strong> → <strong>Allgemeine Kollektoren</strong> → <a href="/pages/FghwfYvkWIe8Mc9qpsRa">Event Relay</a> hinzugefügt hast, ist diese Liste leer.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Entfernen</strong>-Symbol <i class="fa-circle-xmark">:circle-xmark:</i> neben einem hinzugefügten Relais, um es wieder aus dem Feld <strong>Event Relay</strong> zu entfernen.</p></td></tr></tbody></table>
{% endtab %}

{% tab title="Betriebssystemspezifische Logs  " %}
&#x20;<i class="fa-eye">:eye:</i> Die folgenden Eingabefelder werden nur angezeigt, wenn du als Quelle **Windows-Ereignisprotokoll**, **Linux Syslog** oder **macOS Unified Logs** auswählst.

<figure><img src="/files/2BgMTtfdAa4nIIXVB0tF" alt=""><figcaption></figcaption></figure>

Lege eingehende Event-Logs bzw. Syslogs auf Windows-, Linux- oder macOS-Hosts fest, die du vorfiltern möchtest. Es stehen folgende Optionen zur Verfügung:

### Zugeordnete Referenzen

Hier kannst du definieren, für welche Hosts oder Gruppen von Hosts die vorgenommenen Einstellungen gelten sollen.

<figure><img src="/files/84OZZ67GYYOtrEa7ikL5" alt=""><figcaption></figcaption></figure>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="199.625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Hosts</td><td><p>Lege Hosts fest, für die die vorgenommenen Einstellungen gelten sollen.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>Hosts</strong>, um eine Liste aller verfügbaren Hosts auszuklappen, und wähle einen oder mehrere Hosts aus. Oder nutze die Freitexteingabe, um Hosts in der Liste schneller zu finden.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Entfernen</strong>-Symbol <i class="fa-circle-xmark">:circle-xmark:</i> neben einem hinzugefügten Host, um ihn aus dem Feld <strong>Hosts</strong> zu entfernen.</p></td></tr><tr><td>Tag-Verknüpfung</td><td><p>Lege fest, wie viele Tags ein zugeordneter Host enthalten muss, damit die Einstellungen für ihn gelten.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig ausgewählte Tag-Verknüpfung ist <strong>Alle Tags sind bei der Referenz vorhanden</strong>.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Tag-Verknüpfung</strong>, um eine Liste aller verfügbaren Optionen auszuklappen.<br><br>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>Alle Tags sind bei der Referenz vorhanden</strong>: Ein zugeordneter Host muss alle angegebenen Tags enthalten, damit die Einstellungen für ihn gelten.</li><li><strong>Mindestens einer der angegebenen Tags ist vorhanden</strong>: Ein zugeordneter Host muss mindestens einen der angegebenen Tags enthalten, damit die Einstellungen für ihn gelten.</li></ul></td></tr><tr><td>Tags</td><td><p>Lege Tags für Gruppen von Hosts fest, für die die vorgenommenen Einstellungen gelten sollen.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>Tags</strong>, um eine Liste aller verfügbaren Tags auszuklappen, und wähle einen oder mehrere Tags aus. Oder nutze die Freitexteingabe, um Tags in der Liste schneller zu finden.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Entfernen</strong>-Symbol <i class="fa-circle-xmark">:circle-xmark:</i> neben einem hinzugefügten Tag, um ihn aus dem Feld <strong>Tags</strong> zu entfernen.</p></td></tr></tbody></table>

### Ausgeschlossene Referenzen

Hier kannst du definieren, welche Hosts oder Gruppen von Hosts von den vorgenommenen Einstellung explizit ausgenommen werden sollen.

{% hint style="info" %}
Die Angabe von ausgeschlossenen Hosts ist optional.
{% endhint %}

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Ausnahmen definieren** neben **Zugeordnete Hosts**, um die Optionen für **Ausgeschlossene Hosts** anzuzeigen.

<div align="left"><figure><img src="/files/Ij7mAIQCONibozppnzEH" alt="" width="563"><figcaption></figcaption></figure></div>

<i class="fa-gear">:gear:</i> Nimm alle Einstellungen wie bei der Angabe eines zugeordneten Hosts vor.
{% endtab %}
{% endtabs %}

***

## Filterfelder

Hier kannst du spezifische Felder auswählen und Feldwerte definieren, die du ausfiltern möchtest.

<figure><img src="/files/k6ZQLphPk9cplJJsnRxC" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Eingabefeld **Name**, um eine Liste aller verfügbaren Filterfelder auszuklappen, und wähle ein Feld aus. Sobald du ein Feld ausgewählt hast, wird der Feldname ausgegraut angezeigt. Im Eingabefeld **Typ** erscheint der hinterlegte Feldtyp.&#x20;

{% hint style="warning" %}
**Bitte beachte**: Je nach ausgewählter **Quelle** stehen unterschiedliche Felder zur Auswahl.
{% endhint %}

<i class="fa-shuffle">:shuffle:</i> Je nachdem, welches Feld du im Eingabefeld **Name** auswählst und welcher Feldtyp dahinter liegt, stehen weitere Optionen für die Angabe spezifischer Feldwerte zur Verfügung:

{% tabs %}
{% tab title="Typ: Regulärer Ausdruck" %} <i class="fa-eye">:eye:</i> Das folgende Eingabefeld ist nur sichtbar, wenn du ein Feld des Typs **Regulärer Ausdruck** auswählst.

<figure><img src="/files/bjMWDZR4CEeDPLPt5oyJ" alt=""><figcaption></figcaption></figure>

<table><thead><tr><th width="200.08203125">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Pattern (Regex) (Syntax: RE2)</td><td><p>Gib einen regulären Ausdruck in RE2-Syntax an, um die Feldwerte, die du ausfiltern möchtest, näher zu definieren.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die RE2-Syntax bezieht sich auf die RE2 Regex-Engine von Google.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Fahnen</strong>-Symbol <i class="fa-flag">:flag:</i> am Ende eines Eingabefelds, um das Fenster <a href="#regex-flags">Regex Flags</a> zu öffnen. Hier kannst du Einstellungen für deinen regulären Ausdruck festlegen.</p></td></tr></tbody></table>

### Regex Flags

<div align="left"><figure><img src="/files/pTWnRs2nisHXldnhRYOx" alt="" width="239"><figcaption></figcaption></figure></div>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="199.875">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Multiline</td><td><p>Lege fest, ob Zeilenanfang und -ende in einem mehrzeiligen Text erkannt werden sollen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist nicht standardmäßig aktiviert.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> neben <strong>Multiline</strong>, um die Option zu aktivieren, oder entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i>, um die Option zu deaktivieren.</p></td></tr><tr><td>Case Insensitive</td><td><p>Lege fest, ob Groß- und Kleinschreibung ignoriert werden sollen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist nicht standardmäßig aktiviert.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> neben <strong>Case Insensitive</strong>, um die Option zu aktivieren, oder entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i>, um die Option zu deaktivieren.</p></td></tr></tbody></table>
{% endtab %}

{% tab title="Typ: Zahl" %} <i class="fa-eye">:eye:</i> Das folgende Eingabefeld wird nur angezeigt, wenn du ein Feld des Typs **Zahl** auswählst.

<figure><img src="/files/ONqjnKDDj5V1mq9SXFDj" alt=""><figcaption></figcaption></figure>

<table><thead><tr><th width="175.76171875">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Wert</td><td><p>Gib eine ganze Zahl an, um den Feldwert, den du ausfiltern möchtest, näher zu definieren.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>Werte</strong> und nutze die Buttons <i class="fa-angle-up">:angle-up:</i> und <i class="fa-angle-down">:angle-down:</i>, um die Anzahl höher oder niedriger einzustellen. Oder gib manuell eine Zahl ein und bestätige deine Eingabe mit der <strong>Enter</strong>-Taste. </p></td></tr></tbody></table>
{% endtab %}

{% tab title="Typ: Zeichenfolge" %} <i class="fa-eye">:eye:</i> Das folgende Eingabefeld wird nur angezeigt, wenn du ein Feld des Typs **Zeichenfolge** auswählst.

<figure><img src="/files/nNKSef4JIXSYX8MBVTqr" alt=""><figcaption></figcaption></figure>

<table><thead><tr><th width="200.08203125">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Wert</td><td>Wähle eine vordefinierte Zeichenfolge aus, um den Feldwert, den du ausfiltern möchtest, näher zu definieren.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>Wert</strong>, um eine Liste aller verfügbaren Zeichenfolgen auszuklappen, und wähle eine Zeichenfolge aus.</td></tr></tbody></table>
{% endtab %}
{% endtabs %}

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Filterfeld hinzufügen**, um weitere Filter hinzuzufügen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Löschen**-Symbol <i class="fa-trash">:trash:</i> am Ende einer Zeile, um den hinzugefügten Filter zu entfernen.


---

# Agent Instructions: Querying This Documentation

If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter:

```
GET https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/eingangsfilter/eingangsfilter-hinzufugen.md?ask=<question>
```

The question should be specific, self-contained, and written in natural language.
The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
