# Stream hinzufügen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Stream hinzufügen** in der rechten oberen Ecke der [Streams-Übersicht](/docs/manual/bedienung-der-plattform/hosts/management/policy-manager.md#policy-manager-ubersicht), um einen neuen Stream zu erstellen. Es öffnet sich die Ansicht **SIEM** → **Streams** → **Hinzufügen**.

<figure><img src="/files/mROOFdc1QBTvragkTAF2" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Stream hinzufügen**, nachdem du alle Einstellungen vorgenommen hast, um den neuen Stream zu speichern und erstellen.&#x20;

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Zurück**, um zurück zur Listenübersicht zu gelangen.

{% hint style="danger" %}
**Bitte beachte**: Verlässt du diese Ansicht, ohne auf **Stream hinzufügen** zu klicken, sind alle vorgenommenen Einstellungen unwiederbringlich verloren!
{% endhint %}

***

## Grundeinstellungen

<figure><img src="/files/Kbjbn8L3GK9G5XYN1YEj" alt=""><figcaption></figcaption></figure>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="200.47265625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Name</td><td>Gib dem Stream einen aussagekräftigen Namen.</td></tr><tr><td>Beschreibung</td><td><p>Beschreibe den Stream genauer. </p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Dieses Feld ist optional.</p></div></td></tr><tr><td>Tags</td><td><p>Lege Tags fest, die dem Stream zugeordnet werden sollen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Dieses Feld ist optional.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Tags</strong>, um eine Liste aller verfügbaren Tags auszuklappen, und wähle einen oder mehrere Tags aus. Oder nutze die Freitexteingabe, um Tags in der Liste schneller zu finden. <br>Zudem kannst du neue Tags eingeben und die Eingabe mit der <strong>Enter</strong>-Taste bestätigen.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Entfernen</strong>-Symbol <i class="fa-circle-xmark">:circle-xmark:</i> neben einem hinzugefügten Tag, um ihn aus dem Feld <strong>Tags</strong> zu entfernen.</p></td></tr><tr><td>Schweregrad</td><td><p>Lege einen Schweregrad für den Stream fest.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Der standardmäßig angegebene Schweregrad ist <strong>Medium</strong>.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Schweregrad</strong>, um eine Liste aller verfügbaren Schweregrade auszuklappen, und wähle einen Schweregrad aus.</p><p><br>Folgende Schweregrade stehen zur Verfügung:</p><ul><li><strong>Critical</strong>: Der Stream hat eine sehr hohe Kritikalität.</li><li><strong>High</strong>: Der Stream hat eine hohe Kritikalität.</li><li><strong>Medium</strong>: Der Stream hat eine mittlere Kritikalität.</li><li><strong>Low</strong>: Der Stream hat eine geringe Kritikalität.</li></ul></td></tr></tbody></table>

***

## Suchfilter

Im Bereich **Suchfilter** legst du fest, welche Suchkriterien dein Stream erfüllen muss.&#x20;

Die auf der rechten Seite in der [Ergebnisvorschau](#ergebnisvorschau) angezeigten Log-Einträge aktualisieren sich dabei basierend auf den eingegebenen Filtern in Echtzeit.&#x20;

<div align="left"><figure><img src="/files/VZdqGdiOAnechD1S2i4T" alt=""><figcaption></figcaption></figure></div>

### Freitextsuche

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld **Freitextsuche**, um gezielt Felder, Werte oder komplette Datenabfragen einzugeben.&#x20;

### Filter hinzufügen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **+ Suchfilter hinzufügen**, um ein neues Fenster zu öffnen, in dem du einen neuen Filter erstellen kannst.

<div align="left"><figure><img src="/files/BzgJFhhxG9kXoQCvL074" alt=""><figcaption></figcaption></figure></div>

Folgende Optionen stehen zur Verfügung:&#x20;

<table><thead><tr><th width="199.5">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Feldname</td><td><p>Wähle das Log-Feld aus, für das du einen Filter erstellen möchtest.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>Feldname</strong>, um eine Liste aller verfügbaren Log-Felder anzuzeigen, und wähle ein Feld aus. Oder nutze die Freitexteingabe, um Felder in der Liste schneller zu finden.</p></td></tr><tr><td>Operator</td><td><p>Lege fest, welcher Operator für den Filter gelten soll.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Der standardmäßig ausgewählte Operator ist <strong>Gleich</strong>.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Operator</strong>, um eine Liste aller verfügbaren Optionen auszuklappen.<br><br>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>Gleich</strong>: Es werden nur Log-Einträge angezeigt, in denen der Wert im Feld genau dem angegebenen Wert entspricht.</li><li><strong>Ungleich</strong>: Es werden nur Log-Einträge angezeigt, in denen der Wert im Feld nicht dem angegebenen Wert entspricht.</li><li><strong>Existiert</strong>: Es werden nur Log-Einträge angezeigt, in denen das Feld vorhanden ist.</li><li><strong>Existiert nicht</strong>: Es werden nur Log-Einträge angezeigt, in denen das Feld nicht vorhanden ist.</li></ul></td></tr></tbody></table>

<i class="fa-eye">:eye:</i> Die folgenden Felder werden nur angezeigt, wenn du als **Operator** die Optionen **Gleich** oder **Ungleich** auswählst.

<table><thead><tr><th width="199.5">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Wert</td><td><p>Gib den Wert für das Feld an, der durch den Operator berücksichtigt werden soll.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Plus</strong>-Symbol <i class="fa-plus">:plus:</i> neben dem Feld <strong>Wert</strong>, um dem Filter weitere Feld-Werte hinzuzufügen.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <i class="fa-trash">:trash:</i> <strong>Löschen</strong>-Symbol neben einem hinzugefügten Wert, um diesen zu entfernen.</p></td></tr><tr><td>Logische Verknüpfung</td><td><p><i class="fa-eye">:eye:</i> Diese Option ist nur sichtbar, wenn du zwei oder mehr Werte angibst.</p><p></p><p>Lege fest, wie die angegebenen Werte mit einander verknüpft sein sollen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig ausgewählte Verknüpfung ist <strong>Oder</strong>.</p></div><p>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>Oder</strong>: Es muss mindestens einer der oben angegebenen Werte in dem entsprechenden Feld eines Log-Eintrags vorhanden sein.</li><li><strong>Und</strong>: Es müssen alle oben angegebenen Werte in dem entsprechenden Feld eines Log-Eintrags vorhanden sein.</li></ul></td></tr><tr><td>Exakte Übereinstimmung</td><td><p>Lege fest, ob die Schreibweise der oben angegebenen Werte exakt mit derjenigen der tatsächlichen Log-Einträge übereinstimmen soll. Dies betrifft auch die Groß- und Kleinschreibung der Werte.</p><p></p><p>Ist diese Option aktiviert, werden nur Log-Einträge angezeigt, bei denen eine exakte Übereinstimmung inklusive Groß- und Kleinschreibung zutrifft.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig aktiviert.</p></div></td></tr><tr><td>Groß-/Kleinschreibung ignorieren</td><td><p>Lege fest, ob die Schreibweise der oben angegebenen Werte mit derjenigen der tatsächlichen Log-Einträge übereinstimmen soll, <em>ohne</em> die Groß- und Kleinschreibung der Werte zu beachten.</p><p></p><p>Ist diese Option aktiviert, werden nur Log-Einträge angezeigt, bei denen eine Übereinstimmung ohne Beachtung von Groß- und Kleinschreibung zutrifft.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist nicht standardmäßig aktiviert.</p></div></td></tr><tr><td>Regulärer Ausdruck</td><td><p>Lege fest, ob du reguläre Ausdrücke nutzen möchtest, um Feldwerte für die Filterung zu definieren.</p><p></p><p>Ist diese Option aktiviert, kannst du im Feld <strong>Wert</strong> reguläre Ausdrücke nutzen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist nicht standardmäßig aktiviert.</p></div></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Filter hinzufügen**, um den Filter für die Data-Lake-Übersicht zu übernehmen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Schließen**, um ohne den Filter anzuwenden zurück in die Data-Lake-Übersicht zu gelangen.

### Hinzugefügte Filter bearbeiten

Wenn du einen Filter hinzugefügt hast, wird dieser im Bereich [Suchfilter](#suchfilter) unterhalb des Feldes **Freitextsuche** angezeigt.

<div align="left"><figure><img src="/files/vZYkmqdaILq6tOCx2A7p" alt=""><figcaption></figcaption></figure></div>

Du hast verschiedene Möglichkeiten, diesen zu bearbeiten.

#### Option 1: Filteroperator bearbeiten

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Operator im Filter-String, um diesen zu ändern.

<div align="left"><figure><img src="/files/etbu95XYEIkxsgutJbBa" alt=""><figcaption></figcaption></figure></div>

Du hast folgende Möglichkeiten:

<table><thead><tr><th width="145.4453125">Operator</th><th>Beschreibung</th></tr></thead><tbody><tr><td><strong>=</strong> (Gleich) oder <strong>≠</strong> (Ungleich)</td><td><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf den Operator, um eine Liste aller verfügbaren Optionen auszuklappen und wähle die entsprechende Option aus.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Es werden nur die Operatoren angezeigt, die gerade nicht auf den Filter angewandt werden.</p></div><p>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>= (Gleich)</strong>: Es werden nur Log-Einträge angezeigt, in denen der Wert im Feld genau dem angegebenen Wert entspricht.</li><li><strong>≠ (Ungleich)</strong>: Es werden nur Log-Einträge angezeigt, in denen der Wert im Feld nicht dem angegebenen Wert entspricht.</li><li><strong>Sonstiges</strong>: Wähle diese Option, um einen anderen Operator als = (gleich) oder ≠ (ungleich) auswählen. Es öffnet sich das Fenster <a href="#erweiterte-filter-einstellungen">Erweiterte Filter-Einstellungen</a>, in dem du vorgenommene Einstellungen für den Filter bearbeiten kannst.</li></ul></td></tr><tr><td><strong>Existiert</strong> oder <strong>Existiert nicht</strong></td><td><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf den Operator <strong>Existiert</strong> oder <strong>Existiert nicht</strong>, um das Fenster <a href="#erweiterte-filter-einstellungen">Erweiterte Filter-Einstellungen</a> zu öffnen, in dem du vorgenommene Einstellungen für den Filter bearbeiten kannst.</td></tr></tbody></table>

#### Option 2: Filterverknüpfung bearbeiten

<i class="fa-eye">:eye:</i> Eine logische Verknüpfung ist nur sichtbar, wenn du mindestens zwei Filter gesetzt hast.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf die logische Verknüpfung zwischen zwei Filtern, um mögliche Optionen auszuklappen, und wähle eine Option aus.

{% hint style="info" %}
Die standardmäßig gesetzte Filterverknüpfung ist **AND**.&#x20;
{% endhint %}

<div align="left"><figure><img src="/files/tlFhsi1yac4VpNLClViJ" alt=""><figcaption></figcaption></figure></div>

Es stehen folgende Verknüpfungen zur Verfügung:

* **AND**: Es müssen alle gesetzten Filter in einem Log-Eintrag vorhanden sein, um diesen anzuzeigen.
* **OR**: Es muss mindestens einer der gesetzten Filter in einem Log-Eintrag vorhanden sein, um diesen anzuzeigen.

#### Option 3: Filterausdruck bearbeiten

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Bearbeiten**-Symbol <i class="fa-pencil">:pencil:</i> rechts in der Zeile neben dem Filter-String.

Du hast anschließend die Möglichkeit, den Filterausdruck in Raw-Query-Syntax manuell zu bearbeiten.

<div align="left"><figure><img src="/files/5Bxxx9YB36yiuPk5gHk7" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Übernehmen**, nachdem du alle Anpassungen vorgenommen hast, um den Filter anzuwenden.

{% hint style="warning" %}
**Bitte beachte:** Wenn du mehr als zwei Filter kombinierst und zwischen **AND** und **OR** wechselst, setze die Filter-Logik, die zuerst gelten soll, in Klammern, um die Reihenfolge der Prüfung festzulegen.

Im folgenden Beispiel wird zuerst nach SSH und Sicherheitsbenachrichtigungen gesucht, bevor das Datum geprüft wird: `(gen.product:"SSH" AND gen.facility:"security/authorization messages") OR gen.timestamp:"2026-01-28"`
{% endhint %}

#### Option 4: Filter entfernen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Entfernen**-Symbol <i class="fa-xmark">:xmark:</i> rechts neben einem gesetzten Filter, um den entsprechenden Filter zu löschen.

***

## Stream-Kombination

Im Bereich Stream-Kombination hast du die Möglichkeit, den Stream, den du gerade erstellst, mit bereits erstellten Streams zu kombinieren, um komplexere Data-Lake-Abfragen zu ermöglichen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **+ Stream-Kombination hinzufügen**, um den aktuellen Stream mit einem oder mehreren weiteren bestehenden Streams zu kombinieren.&#x20;

<div align="left"><figure><img src="/files/0kcmt6FiIQkoEj3ULklf" alt=""><figcaption></figcaption></figure></div>

Zwei oder mehr Bedingungen können mit dem Operator UND sowie mit dem Operator ODER verbunden werden. Zudem ist es möglich, einer Bedingung eine Unterbedingung hinzuzufügen.

{% hint style="info" %}
Bedingungen und Unterbedingungen sind beliebig verschachtelbar. Dies wird grafisch als hierarchischer Bedingungsbaum dargestellt.
{% endhint %}

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="200.1484375">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Operatoren</td><td><p>Lege fest, wie du zwei oder mehr Streams verknüpfen möchtest.<br><br>Folgende Operatoren stehen zur Verfügung:</p><ul><li><strong>AND</strong>: Die gesetzten Filter aus dem ersten <em>und</em> dem zweiten Stream müssen zutreffen, damit im <a href="/pages/G8UmurHoc2ViJtjzwtSY">Data Lake</a> Log-Einträge angezeigt werden.</li><li><strong>OR</strong>: Die gesetzten Filter <em>mindestens eines Streams</em> müssen zutreffen, damit im Data Lake Log-Einträge angezeigt werden.</li></ul></td></tr><tr><td>Event-Stream</td><td><p>Wähle den ersten Stream aus, den du mit dem Stream, den du gerade erstellst, kombinieren möchtest.</p><p><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>Event-Streams</strong>, um eine Liste aller verfügbaren Streams auszuklappen, und wähle einen Stream aus. Oder nutze die Freitexteingabe, um Streams in der Liste schneller zu finden.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Entfernen</strong>-Symbol <i class="fa-circle-xmark">:circle-xmark:</i> um einen gewählten Stream aus dem Feld <strong>Event-Stream</strong> zu entfernen.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Löschen</strong>-Symbol <i class="fa-trash">:trash:</i> um das gesamte Feld <strong>Event-Stream</strong> aus dem Bedingungsbaum zu entfernen.</p></td></tr><tr><td>Bedingung</td><td><p>Füge der Stream-Kombination einen weiteren Stream hinzu.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu auf <i class="fa-plus">:plus:</i> <strong>Bedingung</strong>, um ein weiteres Feld <strong>Event-Stream</strong> anzuzeigen.</p><p><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Event-Streams</strong>, um eine Liste aller verfügbaren Streams auszuklappen, und wähle einen Stream aus. Oder nutze die Freitexteingabe, um Streams in der Liste schneller zu finden.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Entfernen</strong>-Symbol <i class="fa-circle-xmark">:circle-xmark:</i> um einen gewählten Stream aus dem Feld <strong>Event-Stream</strong> zu entfernen.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Löschen</strong>-Symbol <i class="fa-trash">:trash:</i> um das gesamte Feld <strong>Event-Stream</strong> aus dem Bedingungsbaum zu entfernen.</p></td></tr><tr><td>Unterbedingung</td><td>Füge einer Stream-Kombinations-Bedingung eine Unterbedingung hinzu, die zutreffen muss, damit Log-Einträge im Data Lake angezeigt werden.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu auf <i class="fa-plus">:plus:</i> <strong>Unterbedingung</strong>, um weitere Optionen anzuzeigen. Es öffnet sich ein untergeordneter Zweig im Bedingungsbaum. Die Bedienung erfolgt wie in der Spalte <strong>Bedingung</strong> beschrieben.</td></tr></tbody></table>

***

## Finale Daten-Query

<div align="left"><figure><img src="/files/Bz3MmOdhRAMGEz0mYMzH" alt=""><figcaption></figcaption></figure></div>

In der finalen Daten-Abfrage wird dir dein Stream oder deine Stream-Kombination nochmals als Raw-Syntax-Ausdruck angezeigt.

{% hint style="info" %}
Die finale Daten-Abfrage kann nicht bearbeitet werden.
{% endhint %}

***

## Ergebnisvorschau

<div align="left"><figure><img src="/files/kZLO6TdjsBboi2ZP2HMP" alt="" width="314"><figcaption></figcaption></figure></div>

In der Ergebnisvorschau siehst du eine Echtzeit-Vorschau aller Log-Einträge aus der [Data-Lake-Übersicht](/docs/manual/bedienung-der-plattform/siem/data-lake.md#data-lake-log-ubersicht), die deinen aktuellen [Suchfiltern](#suchfilter) und, falls angegeben, [Stream-Kombinationen](#stream-kombination) entsprechen.

Du kannst, falls gewünscht, den Zeitraum der Betrachtung wie folgt ändern:&#x20;

<details>

<summary>Start- und Endzeitpunkt festlegen</summary>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-calendar-days">:calendar-days:</i> **Startzeitpunkt** bzw. <i class="fa-calendar-days">:calendar-days:</i> **Endzeitpunkt** in der rechten oberen Ecke, um einen Startzeitpunkt bzw. Endzeitpunkt für die Betrachtung zu definieren. Es öffnet sich die Datumsauswahl.

#### Relativer Zeitraum

(<mark style="background-color:yellow;">SCREENSHOT</mark>)

Stelle manuell einen **relativen Zeitraum** ein. Du kannst auch einen relativen Zeitraum aus einer der **Vorlagen** auswählen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld mit der standardmäßigen Einstellung **Tage zuvor**, um eine Liste aller verfügbaren Zeiträume auszuklappen. Wähle einen Zeitraum aus.

Gib im Zahlenfeld die Anzahl der Sekunden, Minuten, Stunden, Tage oder Wochen ein, die du anzeigen möchtest. Standardmäßig ist hier der Wert **1** eingestellt.

Bestätige deine Angaben mit Klick auf **Übernehmen**.

#### Absoluter Zeitraum

(<mark style="background-color:yellow;">SCREENSHOT</mark>)

Wähle ein Datum aus der Kalenderansicht aus.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke optional auf <i class="fa-clock">:clock:</i> **Uhrzeit**, um mithilfe der Wählscheibe eine genaue Uhrzeit im 24-Stunden-Format festzulegen. Wähle zunächst eine Stunde aus. Die Wählscheibe springt daraufhin auf die Minutenanzeige. Wähle hier entsprechend die Minuten aus.&#x20;

Bestätige deine Angaben mit Klick auf **Übernehmen**.

</details>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Mehr Anzeigen** unterhalb einer Log-Vorschau, um alle Felder und Werte dieses Log-Eintrags anzuzeigen.

<div align="left"><figure><img src="/files/soNu150x2dY3PJ3fc3IV" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Feldwert innerhalb eines Log-Eintrags, um für diesen einen Filter hinzuzufügen. Es öffnet sich das Fenster [Filter hinzufügen](#filter-hinzufugen), in dem der ausgewählte Wert bereits eingetragen ist.

Hinzugefügte Filter findest du im Bereich [Suchfilter](#suchfilter) unterhalb des Feldes **Freitextsuche**.


---

# Agent Instructions: Querying This Documentation

If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter:

```
GET https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/streams/stream-hinzufugen.md?ask=<question>
```

The question should be specific, self-contained, and written in natural language.
The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
