> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/orchestrierung-soar/playbooks/playbook-hinzufugen.md).

# Playbook hinzufügen

{% hint style="warning" %}
**Bitte beachte**: Diese Ansicht befindet sich im **Beta-Status**. Benutzeroberfläche und Funktionalitäten können sich jederzeit ändern.

<i class="fa-eye">:eye:</i> Diese Ansicht ist nur sichtbar, wenn du die Option **Beta-Funktionalitäten aktivieren** unter Einstellungen → [Benutzerkonto](/docs/manual/administration/einstellungen/benutzerkonto.md#erweiterte-einstellungen) aktiviert hast.
{% endhint %}

***

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Playbook hinzufügen** in der rechten oberen Ecke der [Playbook-Übersicht](/docs/manual/bedienung-der-plattform/siem/orchestrierung-soar/playbooks.md#playbooks-ubersicht), um ein neues Playbook zu erstellen. Es öffnet sich das Fenster **Playbook hinzufügen**.

<div align="left"><figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FkhHQY9WRvB780OIb0Uig%2FEnginsight-SIEM-Playbook%20hinzufuegen.jpg?alt=media&amp;token=86f6755e-8ba0-4378-b6bc-a9208dc66543" alt="" width="473"><figcaption></figcaption></figure></div>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="200.47265625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Name</td><td>Gib dem Playbook einen aussagekräftigen Namen.</td></tr><tr><td>Beschreibung</td><td><p>Beschreibe das Playbook genauer.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Dieses Feld ist optional.</p></div></td></tr><tr><td>Aktiviert</td><td><p>Erlaube dem Playbook aktiv Daten zu korrelieren und automatisierte Abläufe einzuleiten.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig aktiviert.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> neben <strong>Aktiviert</strong> oder entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i>, um das Playbook zu deaktivieren.</p></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Schließen**, um zurück zur Listenübersicht zu gelangen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Übernehmen**, nachdem du alle Einstellungen vorgenommen hast, um ein neues Playbook zu erstellen. Es öffnet sich die Ansicht **SIEM** → **Orchestrierung (SOAR)**→ **Playbooks** → **Hinzufügen**.

Das Playbook sieht zu Beginn wie folgt aus:

<figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FCLv1pEYM2qr2Idik903r%2FEnginsight-SIEM-Playbook%20hinzufuegen-Leere%20Ansicht.jpg?alt=media&amp;token=c569a78f-fcb1-4187-b8f3-13eaf30f51c0" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Playbook hinzufügen**, nachdem du alle Einstellungen vorgenommen hast, um das neue Playbook zu speichern und zu erstellen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Zurück**, um zurück zur Listenübersicht zu gelangen.

{% hint style="danger" %}
**Bitte beachte**: Verlässt du diese Ansicht ohne zu speichern, sind alle vorgenommenen Einstellungen verloren und können nicht wiederhergestellt werden!
{% endhint %}

***

## Playbook-Ansicht anpassen

Du hast verschiedene Möglichkeiten, die Playbook-Ansicht anzupassen.

<div align="left"><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2F7M2OAMxzt7uMITEwrFca%2FEnginsight-SIEM-Playbook%20hinzufuegen-Ansicht.jpg?alt=media&amp;token=d04f5ec6-99d0-4bf8-9334-0cd11d41e135" alt=""></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Vergrößern**-Symbol <i class="fa-magnifying-glass-plus">:magnifying-glass-plus:</i> in der rechten oberen Ecke der Arbeitsfläche, um in die Ansicht hineinzuzoomen, oder klicke auf das **Verkleinern**-Symbol <i class="fa-magnifying-glass-minus">:magnifying-glass-minus:</i>, um aus der Ansicht herauszuzoomen. Oder scrolle <i class="fa-computer-mouse-scrollwheel">:computer-mouse-scrollwheel:</i> mit deiner Maus, um die Darstellung entsprechend anzupassen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Ansicht anpassen**-Symbol <i class="fa-expand">:expand:</i> in der rechten oberen Ecke der Arbeitsfläche, um die Darstellung automatisch zu skalieren, sodass alle Bestandteile des Playbooks zentriert auf der Arbeitsfläche angezeigt werden.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke mit der linken Maustaste auf den dunklen Ausschnitt in der **Arbeitsflächen-Vorschau** ganz oben rechts und halte sie gedrückt, um den sichtbaren Bereich an die gewünschte Position zu verschieben.

### Widgets platzieren

Du kannst Widgets beliebig auf dem Bearbeitungsbereich platzieren.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke mit der linken Maustaste auf einen [Funktions-Baustein](#funktions-bausteine) und halte sie gedrückt, um den entsprechenden Baustein an beliebiger Stelle auf der Arbeitsfläche als Widget einzufügen.

<div align="left"><figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FkHiv4Qha8Q1DDfp7X6dF%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kachel%20hinzufuegen.jpg?alt=media&amp;token=546d3b14-98cd-464e-a2c2-4cae6f85114d" alt="" width="470"><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke und halte dazu ein Widget mit der linken Maustaste, um sie via Drag-and-Drop zu verschieben und neu zu platzieren.

<div align="left"><figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FQF7avzUY71rMWF99Nn6N%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kachel%20verschieben.jpg?alt=media&amp;token=8292d4d7-1be5-4f3f-b548-9476efd253c9" alt="" width="563"><figcaption></figcaption></figure></div>

### Widgets verbinden

Um einen oder mehrere konkrete Ablaufpfade innerhalb eines Playbooks zu erstellen, müssen Widgets miteinander verbunden werden. Die Verbindungen bestimmen, welche Informationen wie weiterverarbeitet werden.

Jedes Widget hat einen **Eingangspunkt** <i class="fa-circle">:circle:</i> am oberen Rand des Widgets sowie mindestens einen **Ausgangspunkt** <i class="fa-circle">:circle:</i> am unteren Rand des Widgets. Ausnahmen sind die Startpunkt- sowie die Endpunkt-Widgets.

<div align="left"><figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FtI97aWd6CHwrUVqmk126%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kacheln%20Verbindungspunkte.jpg?alt=media&amp;token=890fb6c1-ef30-4e41-ac80-c84278693ab3" alt=""><figcaption></figcaption></figure></div>

<i class="fa-arrow-pointer">:arrow-pointer:</i> Fahre mir dem Mauszeiger über einen Ausgangspunkt eines Widgets, bis sich der Cursor in ein **Plus**-Symbol <i class="fa-plus">:plus:</i> ändert. Klicke dann mit der linken Maustaste auf den **Ausgangspunkt** <i class="fa-circle">:circle:</i> und ziehe bei gedrückter Maustaste eine Verbindung zu einem **Eingangspunkt** <i class="fa-circle">:circle:</i> eines anderen Widgets.

<div align="left"><figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2F7lBzdfUMHZUCb1FqWnVM%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kacheln%20verbinden.jpg?alt=media&amp;token=3f823b53-f2b4-4b8c-86ed-23a7468e9f58" alt="" width="467"><figcaption></figcaption></figure></div>

<i class="fa-arrow-pointer">:arrow-pointer:</i> Fahre mir dem Mauszeiger über die Verbindungslinie zwischen zwei Widgets, bis ein **Löschen**-Symbol <i class="fa-trash">:trash:</i> erscheint. Klicke darauf, um die entsprechende Verbindung aufzuheben.

<div align="left"><figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FlLI42TNJj1u3Y70aMtCf%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kachel%20Verbindung%20loeschen.jpg?alt=media&amp;token=525fb4ee-58ff-42d2-ae4b-a906aca9197e" alt="" width="327"><figcaption></figcaption></figure></div>

### Aktionen für Widgets

<i class="fa-arrow-pointer">:arrow-pointer:</i> Fahre mit dem Mauszeiger über ein Widget auf der Arbeitsfläche, um alle Aktionen für dieses Widget einzublenden.

<div align="left"><figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FT3Aui1tp8rdZRsERVVr2%2FEnginsight-SIEM-Playbook%20hinzufuegen-Aktionen%20Kacheln.jpg?alt=media&amp;token=0a3c42dd-339c-40a0-958e-3ac79497ade4" alt="" width="253"><figcaption></figcaption></figure></div>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="200.47265625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Bearbeiten</td><td><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Bearbeiten</strong>-Symbol <i class="fa-pen">:pen:</i> um das Widget entsprechend ihrer Funktion zu konfigurieren.</td></tr><tr><td>Kopieren</td><td><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Kopieren</strong>-Symbol <i class="fa-clone">:clone:</i> um das Widget mit allen vorgenommenen Konfigurationen zu duplizieren. Das duplizierte Widget erscheint unterhalb des bereits existierenden Widgets.</p><p><br><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FYiSMDKWxzi96qQzAwsOw%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kachel%20kopieren.jpg?alt=media&amp;token=b186b2e9-0a7d-492e-9d24-2fe7e41bb95a" alt=""></p></td></tr><tr><td>Löschen</td><td><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <strong>Löschen</strong>, um das entsprechende Widget zu löschen.</p><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Gelöschte Widgets sind unwiederbringlich verloren!</p></div></td></tr></tbody></table>

***

## Linkes Seitenmenü

Im linken Seitenmenü kannst du zum Einen [allgemeine Einstellungen](#allgemeine-einstellungen) vornehmen und zum Anderen [Funktions-Bausteine](#funktions-bausteien) wählen, mit deren Hilfe du benutzerdefinierte Reaktionsabläufe erstellen kannst.

<div align="left"><figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FvFt5FEu4DXDQ1mXcdQdP%2FEnginsight-SIEM-Playbook%20hinzufuegen-Linkes%20Seitenmenue.jpg?alt=media&amp;token=47081161-a874-4ae9-8ce5-729b2163dd4a" alt="" width="146"><figcaption></figcaption></figure></div>

### Allgemeine Einstellungen

<table><thead><tr><th width="200.47265625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Name</td><td><p>Zeigt den benutzerdefinierten Namen des Playbooks.</p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Bearbeiten</strong>-Symbol <i class="fa-pen">:pen:</i> um den Namen des Playbooks zu ändern.</p></td></tr><tr><td>Revision</td><td><p>Zeigt die eindeutige Revisions-Kennung des aktuellen Stands des Playbooks.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Beim Anlegen eines neuen Playbooks ist diese Zeile leer.</p></div></td></tr></tbody></table>

### Funktions-Bausteine

Folgende Bausteine stehen für unterschiedliche Funktionen zur Verfügung:

<table><thead><tr><th width="200.47265625">Funktions-Baustein</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Kontext (Kontext)</td><td><p>Lege Felder fest, nach denen eingehende Logs automatisch gruppiert und anschließend weiterverarbeitet werden können.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Ein eingefügter Kontext-Baustein erscheint als <a href="#kachel-kontext">Kontext-Widget</a> auf der Arbeitsfläche.</p></div></td></tr><tr><td>Filter (Datenverarbeitung)</td><td><p>Lege Filterregeln fest, um Daten aufgrund spezifischer Bedingungen von der weiteren Verarbeitung auszuschließen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Ein eingefügter Filter-Baustein erscheint als <a href="#kachel-filter">Filter-Widget</a> auf der Arbeitsfläche.</p></div></td></tr><tr><td>Entscheidung (Datenverarbeitung)</td><td><p>Lege Bedingungen fest, um kontextbasiert unterschiedliche Ablaufpfade zu ermöglichen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Ein eingefügter Entscheidungs-Baustein erscheint als <a href="#kachel-entscheidung">Entscheidungs-Widget</a> auf der Arbeitsfläche.</p></div></td></tr><tr><td>Aktion (Aktionen)</td><td><p>Lege Regeln für eine Aktion fest, die beim Eintreten einer bestimmten Bedingung ausgeführt wird.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Ein eingefügter Aktions-Baustein erscheint als <a href="#kachel-aktion">Aktions-Widget</a> auf der Arbeitsfläche.</p></div></td></tr><tr><td>LLM (Aktionen)</td><td><p>Nutze einen angebundenen LLM (Large Language Model)-Anbieter und definiere Prompts, um KI-basierte Aktionen und Analysen durchzuführen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Ein eingefügter LLM-Baustein erscheint als <a href="#kachel-llm">LLM-</a>Widget auf der Arbeitsfläche.</p></div></td></tr><tr><td>Benachrichtigung (Aktionen)</td><td><p>Erstelle eine E-Mail-Vorlage für automatisierte Benachrichtigungen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Ein eingefügter Benachrichtigungs-Baustein erscheint als <a href="#kachel-benachrichtigung">Benachrichtigung-Widget</a> auf der Arbeitsfläche.</p></div></td></tr></tbody></table>

***

## Playbook erstellen

### Widget: Startpunkt

Hier legst du einen Auslöser für dein Playbook fest.

{% hint style="danger" %}
**Bitte beachte**: Die Auswahl eines Startpunkts ist obligatorisch und dient als Voraussetzung, um dem Playbook weitere [Funktions-Bausteine](#funktions-bausteine) hinzuzufügen. Nach dem Hinzufügen eines Startpunkts kann als nächster Baustein nur eine [Kontext-Widget](#kachel-kontext) hinzugefügt werden.
{% endhint %}

<div align="left"><figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2F3XUSMl7wkai4v9C4wnYD%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kachel%20Startpunkt.jpg?alt=media&amp;token=5f540b94-b764-49c2-8588-5209f918bec4" alt="" width="212"><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Auslöser auswählen** in der Startpunkt-Widget, um ein neues Fenster zu öffnen, in dem du Einstellungen für den Startpunkt des Playbooks festlegen kannst.

<figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2Fq55Icn45RLViB79TZJWT%2FEnginsight-SIEM-Playbook%20hinzufuegen-Startpunkt%20erstellen.jpg?alt=media&amp;token=63ba5870-b0e5-4a10-a5d7-0ed04dacd616" alt=""><figcaption></figcaption></figure>

Die folgende Option steht zur Verfügung:

<table><thead><tr><th width="200.0390625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Workflow</td><td><p>Lege einen <a href="/docs/manual/bedienung-der-plattform/siem/workflows.md">Workflow</a> fest, der als Startbedingung für das Playbook dient. Erst wenn der Workflow getriggert wird, treten weitere Schritte des Playbooks in Kraft.</p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>Workflow</strong>, um eine Liste aller verfügbaren Workflows auszuklappen, und wähle einen Workflow aus. Oder nutze die Freitexteingabe, um Workflows in der Liste schneller zu finden.</p></td></tr></tbody></table>

<i class="fa-eye">:eye:</i> Die ausgewählte Startbedingung wird dir nach Auswahl eines Workflows als Vorschau unterhalb des Felds **Workflow** angezeigt.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Übernehmen**, um den ausgewählten Workflow als Startbedingung hinzuzufügen.

***

### Widget: Kontext

<i class="fa-eye">:eye:</i> Eine Kontext-Widget kann dem Playbook erst hinzugefügt werden, wenn du einen [Startpunkt](#kachel-startpunkt) festgelegt hast.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Bearbeiten**-Symbol <i class="fa-pen">:pen:</i> neben einer Kontext-Widget, um ein neues Fenster zu öffnen, in dem du den Kontext konfigurieren kannst.

<figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FiCY2vUWZHoHE59TNYZig%2FEnginsight-SIEM-Kachel%20Kontext%20erstellen.jpg?alt=media&amp;token=88c5fcef-a5bd-4c21-b4bc-221c2c97a6d4" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld **Kontext**, um der Kontext-Widget einen aussagekräftigen Anzeigenamen zu geben.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Add Variable**, um einen Bereich mit weiteren Eingabefeldern zu öffnen, in dem du ein Feld festlegen kannst, nach dem eingehende Logs bspw. automatisch gruppiert und anschließend weiterverarbeitet werden sollen.

<figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FMhZt7bdsSaElUtPscwPh%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kachel%20Kontext%20konfigurieren.jpg?alt=media&amp;token=7563232a-e27b-44c9-ba8d-de9e04f113cb" alt=""><figcaption></figcaption></figure>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="200.0390625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Feldname</td><td><p>Lege ein Feld fest, nach dem eingehende Logs gruppiert werden sollen.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>Feldname</strong>, um eine Liste aller verfügbaren Feldnamen auszuklappen, und wähle ein Feld aus. Oder nutze die Freitexteingabe, um Felder in der Liste schneller zu finden.</p></td></tr><tr><td>Variablenname</td><td><p>Lege einen Namen für die Gruppierung fest.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Der standardmäßig vergebene Variablenname entspricht dem Feldnamen.</p></div></td></tr><tr><td>Aggregator</td><td><p><i class="fa-eye">:eye:</i> Dieses Feld ist nur sichtbar, wenn du die Option <strong>Secondary Variable</strong> wählst.<br></p><p>Lege fest, wie Feldwerte aggregiert und angezeigt werden sollen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Je nach Datentyp der gewählten Metrik sind nicht alle Aggregatoren sinnvoll oder verfügbar. Numerische Felder eignen sich z. B. für Durchschnitts- oder Summenberechnungen, während Textfelder meist nur für Minimal- und Maximalwerte genutzt werden können.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Aggregator</strong>, um eine Liste aller verfügbaren Optionen auszuklappen.<br><br>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>Array</strong>: Es werden alle vorhandenen Messwerte berücksichtigt.</li><li><strong>Set</strong>: Es werden nur Messwerte berücksichtigt, die sich voneinander unterscheiden.</li></ul></td></tr><tr><td>Primary Variable</td><td><p>Lege fest, dass es sich bei dem zuvor ausgewählten Feld um ein Primärfeld handeln soll.<br><br>Primärfelder dienen dem Playbook zur automatischen Gruppierung von eingehenden Logs, wenn die entsprechenden Feldwerte übereinstimmen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig ausgewählt.</p></div></td></tr><tr><td>Secondary Variable</td><td><p>Lege fest, dass es sich bei dem zuvor ausgewählten Feld um ein Sekundärfeld handelt.<br><br>Sekundärfelder werden nicht zur Gruppierung von eingehenden Logs genutzt, sondern dienen lediglich der Anreicherung um zusätzliche Informationen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist nicht standardmäßig ausgewählt.</p></div></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Übernehmen**, um das Feld als Kontext-Variable hinzuzufügen.

<figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FDxjUF4H25BFOcTuy61Vf%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kontext%20Kachel%20bearbeiten.jpg?alt=media&amp;token=233bb714-8090-4df9-9d67-9bae8d76698d" alt=""><figcaption></figcaption></figure>

Du hast nun folgende weitere Möglichkeiten:

<table><thead><tr><th width="228.85546875">Aktion</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Weitere Kontext-Variable hinzufügen</td><td><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> <strong>Add Variable</strong>, um ein weiteres Feld festzulegen, nach dem eingehende Logs gruppiert werden sollen.</td></tr><tr><td>Kontext-Variablen sortieren</td><td><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Raster</strong>-Symbol <i class="fa-grip-dots-vertical">:grip-dots-vertical:</i> links neben einer Kontext-Variable und ziehe dieses bei gedrückter Maustaste an eine beliebige Stelle in der Auflistung, um die Gruppier-Reihenfolge zu ändern.</td></tr><tr><td>Kontext-Variable löschen</td><td><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Löschen</strong>-Symbol rechts neben einer Kontext-Variable <i class="fa-trash">:trash:</i>, um diese aus der Liste zu entfernen.</td></tr><tr><td>Speichern</td><td><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <strong>Übernehmen</strong>, um deine vorgenommenen Einstellungen zu speichern und zur Arbeitsfläche zurückzukehren.</td></tr><tr><td>Abbrechen</td><td><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <strong>Abbrechen</strong>, um ohne zu speichern direkt zur Arbeitsfläche zurückzukehren.</p><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Verlässt du diese Ansicht, ohne auf <strong>Übernehmen</strong> zu klicken, sind alle vorgenommenen Einstellungen unwiederbringlich verloren!</p></div></td></tr></tbody></table>

***

### Widget: Filter

<i class="fa-eye">:eye:</i> Ein Filter-Widget kann dem Playbook erst hinzugefügt werden, wenn du einen [Startpunkt](#kachel-startpunkt) festgelegt und ein [Kontext-Widget](#kachel-kontext) konfiguriert hast.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Bearbeiten**-Symbol <i class="fa-pen">:pen:</i> neben einem Filter-Widget, um ein neues Fenster zu öffnen, in dem du den Filter konfigurieren kannst, um Daten aufgrund spezifischer Bedingungen von der weiteren Verarbeitung auszuschließen.

<figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2Fn6qhLOlvjluht3TVjOnG%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kachel%20Filter%20hinzufuegen.jpg?alt=media&amp;token=e955cff2-179f-4388-999d-076367cee37d" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld **Filter**, um dem Filter-Widget einen aussagekräftigen Anzeigenamen zu geben.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Bedingung**, um einen Bereich mit weiteren Eingabefeldern zu öffnen, in dem du verschiedene Filterbedingungen definieren kannst.

Zwei oder mehr Bedingungen können mit dem Operator **UND** sowie mit dem Operator **ODER** verbunden werden. Zudem ist es möglich, einer Bedingung mit Klick auf <i class="fa-plus">:plus:</i> **Unterbedingung** eine Unterbedingung hinzuzufügen.

{% hint style="info" %}
Bedingungen und Unterbedingungen sind beliebig verschachtelbar. Dies wird grafisch als hierarchischer Bedingungsbaum dargestellt.
{% endhint %}

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Löschen**-Symbol <i class="fa-trash">:trash:</i> neben einer hinzugefügten Bedingung oder Unterbedingung, um diese aus dem Bedingungsbaum zu entfernen.

<figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FbuUgGu6c0zzCuN1x1VGg%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kachel%20Filter%20bearbeiten.jpg?alt=media&amp;token=8a050217-a66f-408f-82c1-fb9875baff77" alt=""><figcaption></figcaption></figure>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="200.1484375">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Operator</td><td><p>Lege fest, wie du zwei oder mehr Bedingungen verknüpfen möchtest.<br><br>Folgende Operatoren stehen zur Verfügung:</p><ul><li><strong>AND</strong>: Alle Bedingungen müssen zutreffen.</li><li><strong>OR</strong>: Mindestens eine der Bedingungen muss zutreffen.</li></ul></td></tr><tr><td>Kontextvariable</td><td><p><i class="fa-eye">:eye:</i> Dieses Feld ist nur sichtbar, wenn du eine <strong>Bedingung</strong> oder <strong>Unterbedingung</strong> hinzufügst.<br></p><p>Wähle eine zuvor erstellte Kontext-Variable (eine Feld-Gruppierung) aus, auf deren Basis du eine Filterregel erstellen möchtest.</p><p><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>Kontextvariable</strong>, um eine Liste aller verfügbaren Kontext-Variablen auszuklappen, und wähle eine Variable aus. Oder nutze die Freitexteingabe, um Variablen in der Liste schneller zu finden.</p></td></tr><tr><td>Operator</td><td><p><i class="fa-eye">:eye:</i> Dieses Feld ist nur sichtbar, wenn du eine <strong>Bedingung</strong> oder <strong>Unterbedingung</strong> hinzufügst und dieser eine <strong>Kontextvariable</strong> zuordnest.<br></p><p>Lege einen Operator für den im Folgenden zu definierenden Feldwert fest, um irrelevante Werte entsprechend herauszufiltern.</p><p><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Operator</strong>, um eine Liste aller verfügbaren Operatoren auszuklappen, und wähle einen aus.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die zur Verfügung stehenden Operatoren können sich je nach Feld, auf dem eine gewählte Kontext-Variable basiert, unterscheiden.</p></div><p>Folgende Operatoren können zur Verfügung stehen:</p><ul><li><strong>Größer als</strong>: Alle Logs, in denen der Wert des als Kontext-Variable definierten Felds größer ist als der im Folgenden definierte Wert, werden behalten und weiterverarbeitet.</li><li><strong>Größer gleich als</strong>: Alle Logs, in denen der Wert des als Kontext-Variable definierten Felds gleich oder größer ist als der im Folgenden definierte Wert, werden behalten und weiterverarbeitet.</li><li><strong>Kleiner als</strong>: Alle Logs, in denen der Wert des als Kontext-Variable definierten Felds kleiner ist als der im Folgenden definierte Wert, werden behalten und weiterverarbeitet.</li><li><strong>Kleiner gleich als</strong>: Alle Logs, in denen der Wert des als Kontext-Variable definierten Felds gleich oder kleiner ist als der im Folgenden definierte Wert, werden behalten und weiterverarbeitet.</li><li><strong>Gleich</strong>: Alle Logs, in denen der Wert des als Kontext-Variable definierten Felds mit dem im Folgenden definierten Wert übereinstimmt, werden behalten und weiterverarbeitet.</li><li><strong>Ungleich</strong>: Alle Logs, in denen der Wert des als Kontext-Variable definierten Felds nicht mit dem im Folgenden definierten Wert übereinstimmt, werden behalten und weiterverarbeitet.</li><li><strong>Regulärer Ausdruck</strong>: Alle Logs, in denen der Wert des als Kontext-Variable definierten Felds dem im Folgenden angegebenen Muster (Regex) entspricht, werden behalten und weiterverarbeitet.</li></ul></td></tr><tr><td>Wert</td><td><p><i class="fa-eye">:eye:</i> Dieses Feld ist nur sichtbar, wenn du im Feld <strong>Operator</strong> die Optionen <strong>Gleich</strong> oder <strong>Ungleich</strong> auswählst.<br></p><p>Definiere einen Feldwert für das als Kontext-Variable definierte Feld, um irrelevante Logs gemäß dem zuvor gewählten Operator auszuschließen.<br><br>Werte können bspw. Zahlen oder auch ein boolescher Wert (True oder False) sein.</p></td></tr><tr><td>Pattern (Regex) (Syntax: RE2)</td><td><p><i class="fa-eye">:eye:</i> Dieses Feld ist nur sichtbar, wenn du im Feld <strong>Operator</strong> die Option <strong>Regulärer Ausdruck</strong> auswählst.<br><br>Gib einen regulären Ausdruck (Regex) in RE2-Syntax ein, um irrelevante Logs gemäß dem angegebenen Muster auszuschließen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die RE2-Syntax bezieht sich auf die RE2 Regex-Engine von Google.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Fahnen</strong>-Symbol <i class="fa-flag">:flag:</i> am Ende eines Eingabefelds, um das Fenster <a href="#regex-flags">Regex Flags</a> zu öffnen. Hier kannst du Einstellungen für deinen regulären Ausdruck festlegen.</p></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Übernehmen**, um deine vorgenommenen Einstellungen zu speichern und zur Arbeitsfläche zurückzukehren.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Abbrechen**, um ohne zu speichern direkt zur Arbeitsfläche zurückzukehren.

{% hint style="danger" %}
**Bitte beachte**: Verlässt du diese Ansicht, ohne auf **Übernehmen** zu klicken, sind alle vorgenommenen Einstellungen unwiederbringlich verloren!
{% endhint %}

#### Regex Flags

Hier kannst du Einstellungen für deinen regulären Ausdruck festlegen.

<div align="left"><figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FpRxoGWyaPYZusGznrXTk%2FEnginsight-SIEM-Eingangsfilter-Regex%20Flags.jpg?alt=media&amp;token=943453c7-e334-4925-90fd-ff995b7245aa" alt=""><figcaption></figcaption></figure></div>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="199.875">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Multiline</td><td><p>Lege fest, ob Zeilenanfang und -ende in einem mehrzeiligen Text erkannt werden sollen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist nicht standardmäßig aktiviert.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> neben <strong>Multiline</strong>, um die Option zu aktivieren, oder entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i>, um die Option zu deaktivieren.</p></td></tr><tr><td>Case Insensitive</td><td><p>Lege fest, ob Groß- und Kleinschreibung ignoriert werden sollen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist nicht standardmäßig aktiviert.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> neben <strong>Case Insensitive</strong>, um die Option zu aktivieren, oder entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i>, um die Option zu deaktivieren.</p></td></tr></tbody></table>

***

### Widget: Entscheidung

<i class="fa-eye">:eye:</i> Ein Entscheidungs-Widget kann dem Playbook erst hinzugefügt werden, wenn du einen [Startpunkt](#kachel-startpunkt) festgelegt und ein [Kontext-Widget](#kachel-kontext) konfiguriert hast.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Bearbeiten**-Symbol <i class="fa-pen">:pen:</i> neben einem Entscheidungs-Widget, um ein neues Fenster zu öffnen, in dem du eine if-else-Bedingung konfigurieren kannst, um kontextbasiert unterschiedliche Ablaufpfade zu ermöglichen.

<figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FgDEvX6AHd7kAloOr4QOD%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kachel%20Entscheidung.jpg?alt=media&amp;token=0ab1df1b-d59c-484f-a912-9faef22f4fb6" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld **Entscheidung**, um dem Entscheidungs-Widget einen aussagekräftigen Anzeigenamen zu geben.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Entscheidung hinzufügen**, um einen neuen Entscheidungspfad zu erstellen.

{% hint style="info" %}
Für jede hinzugefügte Entscheidung erhält das Entscheidungs-Widget auf der Arbeitsfläche einen zusätzlichen Ausgangspunkt für eine weitere [Widget-Verbindung](#kacheln-verbinden), über den separate Ablaufpfade definiert werden können.
{% endhint %}

<figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2Fuqez1xWCfA5cR682RNAg%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kachel%20Entscheidung%20konfigurieren.jpg?alt=media&amp;token=b42cdb5d-7c8a-49aa-bf01-6ffe0e1b9c6c" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld **Bedingungsbezeichnung (Optional)**, um der Bedingung einen aussagekräftigen Anzeigenamen zu geben.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Bedingung**, um einen Bereich mit weiteren Eingabefeldern zu öffnen, in dem du verschiedene Filterbedingungen definieren kannst.

Zwei oder mehr Bedingungen können mit dem Operator **UND** sowie mit dem Operator **ODER** verbunden werden. Zudem ist es möglich, einer Bedingung mit Klick auf <i class="fa-plus">:plus:</i> **Unterbedingung** eine Unterbedingung hinzuzufügen.

{% hint style="info" %}
Bedingungen und Unterbedingungen sind beliebig verschachtelbar. Dies wird grafisch als hierarchischer Bedingungsbaum dargestellt.
{% endhint %}

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Löschen**-Symbol <i class="fa-trash">:trash:</i> neben einer hinzugefügten Bedingung oder Unterbedingung, um diese aus dem Bedingungsbaum zu entfernen.

<figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FIB88V5fbUBljCqb3sd4T%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kachel%20Entscheidung-Bedingungen.jpg?alt=media&amp;token=d7f905ee-4d12-4fda-b2f2-1a432a1fd570" alt=""><figcaption></figcaption></figure>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="200.1484375">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Operator</td><td><p>Lege fest, wie du zwei oder mehr Bedingungen verknüpfen möchtest.<br><br>Folgende Operatoren stehen zur Verfügung:</p><ul><li><strong>AND</strong>: Die erste Bedingung und die zweite Bedingung müssen zutreffen.</li><li><strong>OR</strong>: Mindestens eine der Bedingungen muss zutreffen.</li></ul></td></tr><tr><td>Kontextvariable</td><td><p><i class="fa-eye">:eye:</i> Dieses Feld ist nur sichtbar, wenn du eine <strong>Bedingung</strong> oder <strong>Unterbedingung</strong> hinzufügst.<br></p><p>Wähle eine zuvor erstellte Kontext-Variable (eine Feld-Gruppierung) aus, auf deren Basis du eine Filterregel erstellen möchtest.</p><p><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>Kontextvariable</strong>, um eine Liste aller verfügbaren Kontext-Variablen auszuklappen, und wähle eine Variable aus. Oder nutze die Freitexteingabe, um Variablen in der Liste schneller zu finden.</p></td></tr><tr><td>Operator</td><td><p><i class="fa-eye">:eye:</i> Dieses Feld ist nur sichtbar, wenn du eine <strong>Bedingung</strong> oder <strong>Unterbedingung</strong> hinzufügst und dieser eine <strong>Kontextvariable</strong> zuordnest.<br></p><p>Lege einen Operator für den im Folgenden zu definierenden Feldwert fest, um irrelevante Werte entsprechend herauszufiltern.</p><p><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Operator</strong>, um eine Liste aller verfügbaren Operatoren auszuklappen, und wähle einen aus.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die zur Verfügung stehenden Operatoren können sich je nach Feld, auf dem eine gewählte Kontext-Variable basiert, unterscheiden.</p></div><p>Folgende Operatoren können zur Verfügung stehen:</p><ul><li><strong>Größer als</strong>: Alle Logs, in denen der Wert des als Kontext-Variable definierten Felds größer ist als der im Folgenden definierte Wert, werden behalten und weiterverarbeitet.</li><li><strong>Größer gleich als</strong>: Alle Logs, in denen der Wert des als Kontext-Variable definierten Felds gleich oder größer ist als der im Folgenden definierte Wert, werden behalten und weiterverarbeitet.</li><li><strong>Kleiner als</strong>: Alle Logs, in denen der Wert des als Kontext-Variable definierten Felds kleiner ist als der im Folgenden definierte Wert, werden behalten und weiterverarbeitet.</li><li><strong>Kleiner gleich als</strong>: Alle Logs, in denen der Wert des als Kontext-Variable definierten Felds gleich oder kleiner ist als der im Folgenden definierte Wert, werden behalten und weiterverarbeitet.</li><li><strong>Gleich</strong>: Alle Logs, in denen der Wert des als Kontext-Variable definierten Felds mit dem im Folgenden definierten Wert übereinstimmt, werden behalten und weiterverarbeitet.</li><li><strong>Ungleich</strong>: Alle Logs, in denen der Wert des als Kontext-Variable definierten Felds nicht mit dem im Folgenden definierten Wert übereinstimmt, werden behalten und weiterverarbeitet.</li><li><strong>Regulärer Ausdruck</strong>: Alle Logs, in denen der Wert des als Kontext-Variable definierten Felds dem im Folgenden angegebenen Muster (Regex) entspricht, werden behalten und weiterverarbeitet.</li></ul></td></tr><tr><td>Wert</td><td><p><i class="fa-eye">:eye:</i> Dieses Feld ist nur sichtbar, wenn du im Feld <strong>Operator</strong> die Optionen <strong>Gleich</strong> oder <strong>Ungleich</strong> auswählst.<br></p><p>Definiere einen Feldwert für das als Kontext-Variable definierte Feld, um irrelevante Logs gemäß dem zuvor gewählten Operator auszuschließen.<br><br>Werte können bspw. Zahlen oder auch ein boolescher Wert (True oder False) sein.</p></td></tr><tr><td>Pattern (Regex) (Syntax: RE2)</td><td><p><i class="fa-eye">:eye:</i> Dieses Feld ist nur sichtbar, wenn du im Feld Operator die Option <strong>Regulärer Ausdruck</strong> auswählst.<br><br>Gib einen regulären Ausdruck (Regex) in RE2-Syntax ein, um irrelevante Logs gemäß dem angegebenen Muster auszuschließen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die RE2-Syntax bezieht sich auf die RE2 Regex-Engine von Google.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Fahnen</strong>-Symbol <i class="fa-flag">:flag:</i> am Ende eines Eingabefelds, um das Fenster <a href="#regex-flags">Regex Flags</a> zu öffnen. Hier kannst du Einstellungen für deinen regulären Ausdruck festlegen.</p></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Entscheidung hinzufügen**, um einen weiteren Entscheidungspfad (**if-else**) zu erstellen.

{% hint style="warning" %}
**Bitte beachte**: Die Prüfung der Entscheidungen erfolgt in der Reihenfolge ihrer Erstellung.
{% endhint %}

<figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FLA2PLes0pQ0B7bbzqx4z%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kachel%20Entscheidung-Weitere%20Bedingung.jpg?alt=media&amp;token=f081cca0-763d-49a3-b540-34f033ff3fae" alt=""><figcaption></figcaption></figure>

<i class="fa-gear">:gear:</i> Nimm alle Einstellungen wie zuvor beschrieben vor.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Löschen**-Symbol <i class="fa-trash">:trash:</i> neben einer hinzugefügten Entscheidung, um diese wieder zu entfernen.

<p align="center">---------------</p>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Übernehmen**, um deine vorgenommenen Einstellungen zu speichern und zur Arbeitsfläche zurückzukehren.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Abbrechen**, um ohne zu speichern direkt zur Arbeitsfläche zurückzukehren.

{% hint style="danger" %}
**Bitte beachte**: Verlässt du diese Ansicht, ohne auf **Übernehmen** zu klicken, sind alle vorgenommenen Einstellungen unwiederbringlich verloren!
{% endhint %}

***

### Widget: Aktion

<i class="fa-eye">:eye:</i> Ein Aktions-Widget kann dem Playbook erst hinzugefügt werden, wenn du einen [Startpunkt](#kachel-startpunkt) festgelegt und ein [Kontext-Widget](#kachel-kontext) konfiguriert hast.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Bearbeiten**-Symbol <i class="fa-pen">:pen:</i> neben einem Aktions-Widget, um ein neues Fenster zu öffnen, in dem du eine Aktion konfigurieren kannst, die beim Eintreten einer bestimmten Bedingung ausgeführt wird.

<figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FbTODlKFTlZURSs2R8fLT%2FEnginsight-SIEM-Playbooks-Playbook%20hinzufuegen-Widget%20Aktion-Identity%20Provider.jpg?alt=media&amp;token=83180e64-a17b-4e37-8865-c9fa08fd7eb2" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld **Aktion**, um dem Aktions-Widget einen aussagekräftigen Anzeigenamen zu geben.

Du kannst zwischen zwei Aktionen wählen:

* [Aktion 1: Webhook](#aktion-1-webhook)
* [Aktion 2: Identity Provider](#aktion-2-identity-provider)

#### Aktion 1: Webhook

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Webhook**, um einen Bereich mit weiteren Eingabefeldern zu öffnen.

<figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FoV0kJbDNXO3lPoiQqxG3%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kachel%20Aktion%20konfigurieren.jpg?alt=media&amp;token=29004cf1-34cc-40de-ac54-50c583ad2463" alt=""><figcaption></figcaption></figure>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="200.0390625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Methode</td><td><p>Lege fest, mit welcher HTTP-Methode die Anfrage an die Ziel-URL gesendet werden soll.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig angegebene HTTP-Methode ist <strong>POST</strong>.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Methode</strong>, um eine Liste aller verfügbaren Optionen auszuklappen.<br></p><p>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>GET</strong>: Diese Methode ruft Daten vom Zielsystem ab.</li><li><strong>POST</strong>: Diese Methode erstellt neue Daten im Zielsystem oder übermittelt Daten an das Zielsystem.</li><li><strong>PATCH</strong>: Diese Methode aktualisiert bestehende Daten im Zielsystem teilweise.</li><li><strong>PUT</strong>: Diese Methode aktualisiert bestehende Daten im Zielsystem vollständig.</li><li><strong>DELETE</strong>: Diese Methode löscht bestehende Daten im Zielsystem.</li></ul></td></tr><tr><td>Base-Url</td><td>Gib die Ziel-URL ein, an die die Webhook-Anfrage gesendet werden soll.</td></tr><tr><td>HTTP-Header Name</td><td>Gib die Bezeichnung für einen HTTP-Header an, den du als Zusatzinformation an die Ziel-URL übergeben möchtest.</td></tr><tr><td>Wert</td><td>Gib den zugehörigen Wert für den zuvor definierten HTTP-Header an.</td></tr><tr><td>Body Variablen</td><td><p>Zeigt alle verfügbaren Variablen, die du im Feld <strong>Anfrage-Body</strong> verwenden kannst, sowie die zugehörigen Platzhalter.</p><div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p><strong>Bitte beachte</strong>: Die zur Verfügung stehenden Variablen unterscheiden sich je nach <a href="#kachel-kontext">Kontext</a>, dem die Aktion innerhalb eines Ablaufpfades zugeordnet ist.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke mit der linken Maustaste auf das <strong>Grid</strong>-Symbol <i class="fa-grip-vertical">:grip-vertical:</i> neben einem Platzhalter und halte sie gedrückt, um den Platzhalter per Drag-and-Drop an beliebiger Stelle in das Feld <strong>Anfrage-Body</strong> einzufügen.</p></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **HTTP-Header hinzufügen**, um weitere HTTP-Header zu ergänzen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Löschen**-Symbol <i class="fa-trash">:trash:</i> rechts neben einem hinzugefügten HTTP-Header, um diesen wieder zu entfernen.

<p align="center">---------------</p>

**Anfrage-Body**

Hier kannst du den Inhalt der HTTP-Anfrage festlegen, der an die Ziel-URL übermittelt werden soll.

{% hint style="info" %}
Nutze hier bei Bedarf auch die verfügbaren Platzhalter aus dem Bereich **Body Variablen**.
{% endhint %}

<div align="left"><figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FzTPGChlWBGMv4Xdpcilj%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kachel%20Aktion-Anfrage%20Body.jpg?alt=media&amp;token=ef9095e0-0163-432f-8e6e-8918a78cddc8" alt="" width="523"><figcaption></figcaption></figure></div>

#### Aktion 2: Identity Provider

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Identity Provider**, um einen Bereich mit weiteren Eingabefeldern zu öffnen.

<figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FII9ukOsqj7iCVRGibfNk%2FEnginsight-SIEM-Playbooks-Playbook%20hinzufuegen-Widget%20Identity%20Provider-2.jpg?alt=media&amp;token=d29c043a-19e2-496b-b2f8-5a49a86ec6b2" alt=""><figcaption></figcaption></figure>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="200.0390625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Identity Provider</td><td><p>Lege den Verzeichnisdienst fest, den die Aktion betrifft.</p><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Damit du hier einen Verzeichnisdienst auswählen kannst, musst du diesen zunächst unter <strong>SIEM</strong> → <strong>Erweiterte Einstellungen</strong> → <a href="/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/identity-provider.md">Identity Provider</a> hinzufügen.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Identity Provider</strong>, um eine Liste aller verfügbaren Verzeichnisdienste auszuklappen, und wähle einen Identity Provider aus der Liste aus.</p></td></tr><tr><td>Aktion</td><td><p>Lege die Aktion fest, die ausgeführt werden soll.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig angegebene Aktion ist <strong>Block User</strong>.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Aktion</strong>, um eine Liste aller verfügbaren Optionen auszuklappen.<br></p><p>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>Block User</strong>: Sperre spezifische Benutzer, die über den ausgewählten Verzeichnisdienst angebunden sind.</li><li><strong>Unblock User</strong>: Entsperre spezifische Benutzer, die über den ausgewählten Verzeichnisdienst angebunden sind.</li></ul></td></tr></tbody></table>

<p align="center">---------------</p>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Übernehmen**, um deine vorgenommenen Einstellungen zu speichern und zur Arbeitsfläche zurückzukehren.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Abbrechen**, um ohne zu speichern direkt zur Arbeitsfläche zurückzukehren.

{% hint style="danger" %}
**Bitte beachte**: Verlässt du diese Ansicht, ohne auf **Übernehmen** zu klicken, sind alle vorgenommenen Einstellungen unwiederbringlich verloren!
{% endhint %}

***

### Widget: LLM

<i class="fa-eye">:eye:</i> Ein LLM-Widget kann dem Playbook erst hinzugefügt werden, wenn du einen [Startpunkt](#kachel-startpunkt) festgelegt und ein [Kontext-Widget](#kachel-kontext) konfiguriert hast.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Bearbeiten**-Symbol <i class="fa-pen">:pen:</i> neben einem LLM-Widget, um ein neues Fenster zu öffnen, in dem du einen LLM-Anbieter und Prompts definieren kannst, um KI-basierte Aktionen durchzuführen.

<figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FR0kuhj0OFokIm9GphfJa%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kachel%20LLM%20erstellen.jpg?alt=media&amp;token=9c144db1-6dc9-4a52-8264-f372f9779f71" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld **LLM**, um dem LLM-Widget einen aussagekräftigen Anzeigenamen zu geben.

Folgende weitere Optionen stehen zur Verfügung:

<table><thead><tr><th width="200.0390625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>LLM Provider</td><td><p>Lege den LLM-Anbieter fest, den du nutzen möchtest.</p><div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p><strong>Bitte beachte</strong>: Um hier einen LLM-Anbieter auswählen zu können, musst du diesen zuvor unter <strong>SIEM</strong> → <strong>Orchestrierung (SOAR)</strong> → <a href="/docs/manual/bedienung-der-plattform/siem/orchestrierung-soar/llm-provider.md">LLM Provider</a> hinzugefügt haben.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>LLM Provider</strong>, um eine Liste aller verfügbaren LLM-Provider auszuklappen, und wähle einen Anbieter aus. Oder nutze die Freitexteingabe, um LLM-Provider in der Liste schneller zu finden.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Entfernen</strong>-Symbol <i class="fa-circle-xmark">:circle-xmark:</i> neben einem ausgewählten LLM-Anbieter, um ihn aus dem Feld <strong>LLM Provider</strong> zu entfernen.</p></td></tr><tr><td>Zusammenfassung</td><td><p>Wähle diese Option, um eingehende Logs kontextbasiert durch das LLM zusammenfassen zu lassen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig ausgewählt.</p></div></td></tr><tr><td>Entscheidung</td><td>Wähle diese Option, um eingehende Logs kontextbasiert durch das LLM unterschiedlichen Weiterverarbeitungs-Pfaden zuzuordnen.<br><br><i class="fa-shuffle">:shuffle:</i> Wenn du die Option <strong>Entscheidung</strong> wählst, öffnet sich ein weiterer Bereich mit zusätzlichen Eingabefeldern, in denen du <a href="#entscheidungen">weitere Einstellungen</a> definieren kannst.</td></tr><tr><td>Benutzerdefiniert</td><td>Wähle diese Option, um eingehende Logs anhand einer benutzerdefinierten Anweisung kontextbasiert durch das LLM bspw. analysieren zu lassen oder Problemstellungen zu formulieren.</td></tr><tr><td>Zusätzlicher Prompt</td><td><i class="fa-eye">:eye:</i> Dieses Feld ist nur sichtbar, wenn du zuvor die Option <strong>Zusammenfassung</strong> oder <strong>Entscheidung</strong> gewählt hast.<br><br>Gib dem LLM weitere Anweisungen mit, die bei der Zusammenfassung der Logs oder bei einer Entscheidung berücksichtigt werden sollen.</td></tr><tr><td>Prompt</td><td><p><i class="fa-eye">:eye:</i> Dieses Feld ist nur sichtbar, wenn du zuvor die Option <strong>Benutzerdefiniert</strong> gewählt hast.<br></p><p>Gib einen benutzerdefinierten Prompt an, den das LLM beachten soll.</p></td></tr><tr><td>Gedankengang anzeigen</td><td><p>Aktiviere diese Option, um den Gedankengang des LLMs inklusive aller Zwischenschritte für eine bessere Nachvollziehbarkeit anzeigen zu lassen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig aktiviert.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> neben <strong>Gedanken anzeigen</strong>, um die Option zu aktivieren, oder entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i>, um die Option zu deaktivieren.</p></td></tr><tr><td>Tool-Aufrufe aktivieren</td><td><p>Aktiviere diese Option, um dem LLM den Zugriff auf externe Quellen wie Webseiten oder Datenbanken für präzisere Antworten zu erlauben.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist nicht standardmäßig aktiviert.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> neben <strong>Tool-Aufrufe aktivieren</strong>, um die Option zu aktivieren, oder entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i>, um die Option zu deaktivieren.</p></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Löschen**-Symbol <i class="fa-trash">:trash:</i> neben einer hinzugefügten Entscheidung, um diese wieder zu entfernen.

#### Entscheidungen

<i class="fa-eye">:eye:</i> Dieser Bereich ist nur sichtbar, wenn du zuvor die Option **Entscheidung** gewählt hast.

Hier kannst du festlegen, welche konkreten Entscheidungen das LLM treffen soll.

<div align="left"><figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FJBisGorWl8B6BpMhISmq%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kechel%20LLM%20Entscheidung.jpg?alt=media&amp;token=9bd64a31-94c7-42fb-b3e9-ec0aeb79bb98" alt="" width="563"><figcaption></figcaption></figure></div>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="207.765625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Beschriftung</td><td>Gib dem Entscheidungspfad einen aussagekräftigen Namen.</td></tr><tr><td>Entscheidungskriterium</td><td>Gib eine präzise formulierte Beschreibung ein, unter welcher Bedingung diese Entscheidung durch das LLM getroffen werden soll.</td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Entscheidung hinzufügen**, um einen weiteren Entscheidungspfad zu definieren.

{% hint style="info" %}
Für jede hinzugefügte Entscheidung erhält das LLM-Widget auf der Arbeitsfläche einen zusätzlichen Ausgangspunkt für eine weitere [Widget-Verbindung](#kacheln-verbinden), über den separate Ablaufpfade definiert werden können.
{% endhint %}

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Löschen**-Symbol <i class="fa-trash">:trash:</i> neben einer hinzugefügten Entscheidung, um den entsprechenden Entscheidungspfad zu löschen.

#### Erweiterte Einstellungen

<i class="fa-eye">:eye:</i> Dieser Bereich ist nur sichtbar, wenn du zuvor die Option **Entscheidung** gewählt hast.

Hier kannst du zusätzliche Einstellungen zur Steuerung der Antwort durch das LLM vornehmen.

<figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2F8yaZ9hieHIBf2JpwVClq%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kachel%20LLM-Erweiterte%20Einstellung.jpg?alt=media&amp;token=b04c492c-0150-486f-8a4e-38fc4afcc284" alt=""><figcaption></figcaption></figure>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="200.0390625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Default Action</td><td><p>Lege fest, welcher Entscheidungspfad verwendet werden soll, wenn innerhalb des definierten Zeitlimits keine Antwort des LLM erfolgt.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig eingetragene <strong>Default Action</strong> ist die ID der zuerst erstellten Entscheidung.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Default Action</strong>, um eine Liste aller verfügbaren Entscheidungspfade auszuklappen, und wähle einen Entscheidungspfad aus.</p></td></tr><tr><td>Timeout</td><td><p>Lege das Zeitlimit in Sekunden fest, in dem das LLM eine Antwort zurückgeben muss.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Bei Überschreitung des Zeitlimits wird der im Feld <strong>Default Action</strong> definierte Entscheidungspfad ausgeführt. Das standardmäßig angegebene Zeitlimit beträgt <strong>60 Sekunden</strong>.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Timeout</strong>, um die Anzahl <i class="fa-angle-up">:angle-up:</i> höher oder <i class="fa-angle-down">:angle-down:</i> niedriger einzustellen oder gib manuell eine Zahl ein und bestätige deine Eingabe mit der <strong>Enter</strong>-Taste.</p></td></tr></tbody></table>

<p align="center">---------------</p>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Übernehmen**, um deine vorgenommenen Einstellungen zu speichern und zur Arbeitsfläche zurückzukehren.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Abbrechen**, um ohne zu speichern direkt zur Arbeitsfläche zurückzukehren.

{% hint style="danger" %}
**Bitte beachte**: Verlässt du diese Ansicht, ohne auf **Übernehmen** zu klicken, sind alle vorgenommenen Einstellungen unwiederbringlich verloren!
{% endhint %}

***

### Widget: Benachrichtigung

<i class="fa-eye">:eye:</i> Ein Benachrichtigungs-Widget kann dem Playbook erst hinzugefügt werden, wenn du einen [Startpunkt](#kachel-startpunkt) festgelegt und ein [Kontext-Widget](#kachel-kontext) konfiguriert hast.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Bearbeiten**-Symbol <i class="fa-pen">:pen:</i> neben einem Benachrichtigungs-Widget, um ein neues Fenster zu öffnen, in dem du eine E-Mail-Vorlage für automatisierte Benachrichtigungen konfigurieren kannst.

<figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FZUcIt3La04zF33jpWpnO%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kachel%20Benachrichtigung%20erstellen.jpg?alt=media&amp;token=194c1281-541c-4dea-b71c-5db9f51a9fe8" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld **Benachrichtigung**, um dem Benachrichtigungs-Widget einen aussagekräftigen Anzeigenamen zu geben.

Folgende weitere Optionen stehen zur Verfügung:

<table><thead><tr><th width="200.0390625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Betreff</td><td>Gib einen aussagekräftigen Betreff für die E-Mail-Vorlage ein, der den Inhalt der Benachrichtigung präzise beschreibt.</td></tr><tr><td>Body (Markdown + Mustache)</td><td><p>Gib den Inhalt der Benachrichtigung ein.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Der Text kann mit Markdown formatiert werden. Nutze hier bei Bedarf auch die verfügbaren Platzhalter aus dem Bereich <strong>Body Variablen</strong>.</p></div></td></tr><tr><td>Body Variablen</td><td><p>Zeigt alle verfügbaren Mustache-Variablen, die du im Feld <strong>Body (Markdown + Mustache)</strong> verwenden kannst, sowie die zugehörigen Platzhalter.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke mit der linken Maustaste auf das <strong>Grid</strong>-Symbol <i class="fa-grip-vertical">:grip-vertical:</i> neben einem Platzhalter und halte sie gedrückt, um den Platzhalter per Drag-and-Drop an beliebiger Stelle in das Feld <strong>Body (Markdown + Mustache)</strong> einzufügen.</p></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Minimal Template** rechts im Feld **Betreff**, um im Feld **Body (Markdown + Mustache)** eine Minimal-Vorlage für den E-Mail-Body inklusive voreingefügter Platzhalter anzuzeigen.

{% hint style="warning" %}
**Bitte beachte**: Die zur Verfügung stehenden Mustache-Variablen unterscheiden sich je nach [Kontext](#kachel-kontext), dem die Benachrichtigung innerhalb eines Ablaufpfades zugeordnet ist.
{% endhint %}

<figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2Fbij4YRtRg9pUlhRCoQLz%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kachel%20Benachrichtigung-Minimal%20Template.jpg?alt=media&amp;token=8ca5c2f6-1b65-4cc7-b836-2c5f815c3e3d" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Preview** rechts im Feld **Betreff**, um eine Vorschau des E-Mail-Bodies anzuzeigen.

#### Benachrichtigungskanäle

Hier kannst du festlegen, wer Benachrichtigungen, die auf der entsprechenden E-Mail-Vorlage basieren, erhalten soll.

<figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2FvHGLCfwC2AQI7A7Pt936%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kachel%20Benachrichtigung-Benachrichtigungskanaele.jpg?alt=media&amp;token=8ae5602d-2407-408c-8a94-e3aa9d031977" alt=""><figcaption></figcaption></figure>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="200.0390625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Type</td><td><p>Zeigt, über welchen Kommunikationskanal die Benachrichtigung erfolgen soll.</p><div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p><strong>Bitte beachte</strong>: Aktuell ist ausschließlich die Benachrichtigung über E-Mail möglich.</p></div></td></tr><tr><td>Nachrichtenempfänger</td><td><p>Lege fest, wer der Empfänger der E-Mail-Benachrichtigung sein soll.</p><p><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>Nachrichtenempfänger</strong>, um eine Liste aller verfügbaren Benutzer auszuklappen, und wähle einen Benutzer aus. Oder nutze die Freitexteingabe, um Benutzer in der Liste schneller zu finden.</p><p><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Entfernen</strong>-Symbol <i class="fa-circle-x">:circle-x:</i> neben einem hinzugefügten Benutzer, um ihn aus dem Feld <strong>Nachrichtenempfänger</strong></p><p>zu entfernen.</p></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Add Channel**, um weitere Eingabefelder anzuzeigen, in dem du einen zusätzlichen Kommunikationskanal und Empfänger festlegen kannst.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Löschen**-Symbol <i class="fa-trash">:trash:</i> neben einem hinzugefügten Benachrichtigungskanal, um ihn wieder zu entfernen.

<p align="center">---------------</p>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Übernehmen**, um deine vorgenommenen Einstellungen zu speichern und zur Arbeitsfläche zurückzukehren.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Abbrechen**, um ohne zu speichern direkt zur Arbeitsfläche zurückzukehren.

{% hint style="danger" %}
**Bitte beachte**: Verlässt du diese Ansicht, ohne auf **Übernehmen** zu klicken, sind alle vorgenommenen Einstellungen unwiederbringlich verloren!
{% endhint %}

***

### Widget: Endpunkt

Das Endpunkt-Widget markiert das Ende eines Ablaufpfads im Playbook. Nach Erreichen des Endpunkts wird die Verarbeitung für diesen Pfad beendet.

<div align="left"><figure><img src="https://1720942473-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F1oAJCT6yz8fThAzdCQJt%2Fuploads%2Fom1CL25i3dnFb4IEVowW%2FEnginsight-SIEM-Playbook%20hinzufuegen-Kachel%20Endpunkt.jpg?alt=media&amp;token=e86e082e-ce75-46ff-85a2-7c85836caaa5" alt=""><figcaption></figcaption></figure></div>

{% hint style="danger" %}
**Bitte beachte**: Das letzte Widget eines Ablaufpfades innerhalb des Playbooks muss immer das Endpunkt-Widget sein, um die Funktionalität des Playbooks zu gewährleisten.
{% endhint %}

***
