> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/streams/stream-hinzufugen.md).

# Stream hinzufügen

{% hint style="warning" %}
**Bitte beachte**: Wenn du die Option **Beta-Funktionalitäten aktivieren** unter Einstellungen → [Benutzerkonto](/docs/manual/administration/einstellungen/benutzerkonto.md#erweiterte-einstellungen) aktiviert hast, befindet sich der Menüpunkt **Streams** mit der Option **Stream hinzufügen** unter **SIEM** → [Erweiterte Einstellungen](/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen.md).
{% endhint %}

***

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Stream hinzufügen** in der rechten oberen Ecke der [Streams-Übersicht](/docs/manual/bedienung-der-plattform/hosts/management/policy-manager.md#policy-manager-ubersicht), um einen neuen Stream zu erstellen. Es öffnet sich die Ansicht **SIEM** → **Streams** → **Hinzufügen**.

<figure><img src="/files/7nGhIue0wsXErbyEqjOB" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Stream hinzufügen**, nachdem du alle Einstellungen vorgenommen hast, um den neuen Stream zu speichern und erstellen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Zurück**, um zurück zur Listenübersicht zu gelangen.

{% hint style="danger" %}
**Bitte beachte**: Verlässt du diese Ansicht, ohne auf **Stream hinzufügen** zu klicken, sind alle vorgenommenen Einstellungen unwiederbringlich verloren!
{% endhint %}

***

## Navigation

Die Ansicht für das Hinzufügen eines Streams ist in zwei Fenster aufgeteilt. Im linken Fenster findest du verschiedene [Einstellungen](#linke-seite-einstellungen).&#x20;

Im rechten Fenster findest du je nach gewähltem Tab folgende Ansichten:

* [Tab: Ergebnisvorschau](#tab-ergebnisvorschau)
* [Tab: Ereignisse](#tab-ereignisse)
* [Tab: Ereigniserkennung](#tab-ereigniserkennung)
* [Tab: Finale Daten-Query](#tab-finale-daten-query)

***

## Linke Seite der Ansicht

Im linken Fenster kannst du verschiedene Einstellungen für deinen Stream vornehmen.

### Grundeinstellungen

<figure><img src="/files/Kbjbn8L3GK9G5XYN1YEj" alt=""><figcaption></figcaption></figure>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="200.47265625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Name</td><td>Gib dem Stream einen aussagekräftigen Namen.</td></tr><tr><td>Beschreibung</td><td><p>Beschreibe den Stream genauer.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Dieses Feld ist optional.</p></div></td></tr><tr><td>Tags</td><td><p>Lege Tags fest, die dem Stream zugeordnet werden sollen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Dieses Feld ist optional.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Tags</strong>, um eine Liste aller verfügbaren Tags auszuklappen, und wähle einen oder mehrere Tags aus. Oder nutze die Freitexteingabe, um Tags in der Liste schneller zu finden.</p><p></p><p>Des Weiteren kannst du frei wählbare, neue Tags eingeben. Bestätige die Eingabe mit der <strong>Enter</strong>-Taste.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Entfernen</strong>-Symbol <i class="fa-circle-xmark">:circle-xmark:</i> neben einem hinzugefügten Tag, um ihn aus dem Feld <strong>Tags</strong> zu entfernen.</p></td></tr><tr><td>Schweregrad</td><td><p>Lege einen Schweregrad für SIEM-Ereignisse fest, die durch den Stream ausgelöst werden.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Der standardmäßig angegebene Schweregrad ist <strong>Medium</strong>.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Schweregrad</strong>, um eine Liste aller verfügbaren Schweregrade auszuklappen, und wähle einen Schweregrad aus.</p><p><br>Folgende Schweregrade stehen zur Verfügung:</p><ul><li><strong>Critical</strong>: Ein durch den Stream ausgelöstes Ereignis hat eine sehr hohe Kritikalität.</li><li><strong>High</strong>: Ein durch den Stream ausgelöstes Ereignis hat eine hohe Kritikalität.</li><li><strong>Medium</strong>: Ein durch den Stream ausgelöstes Ereignis hat eine mittlere Kritikalität.</li><li><strong>Low</strong>: Ein durch den Stream ausgelöstes Ereignis hat eine geringe Kritikalität.</li></ul></td></tr></tbody></table>

***

### Suchfilter

Hier erstellst du den eigentlichen Stream, indem du einen oder mehrere Suchfilter hinzufügst, nach denen die Log-Einträge im [Data Lake](/docs/manual/bedienung-der-plattform/siem/data-lake.md) entsprechend gefiltert werden.

<div align="left"><figure><img src="/files/nnZPxN67NVYseAV7CT92" alt=""><figcaption></figcaption></figure></div>

#### Freitextsuche

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld **Freitextsuche**, um gezielt Felder, Werte oder komplette Datenabfragen einzugeben.

#### Filter hinzufügen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **+ Suchfilter hinzufügen**, um ein neues Fenster zu öffnen, in dem du einen neuen Filter erstellen kannst.

<div align="left"><figure><img src="/files/BzgJFhhxG9kXoQCvL074" alt=""><figcaption></figcaption></figure></div>

Sobald du im Eingabefeld **Feldname** ein Feld auswählst, erscheint auf der rechten Seite des Fensters zudem eine **Ergebnisvorschau**. Dieser kannst du entnehmen, welche Werte für das gewählte Feld verfügbar sind.

<figure><img src="/files/A8wCH0SWt6C5iiCxQqBW" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Listen**-Symbol <i class="fa-bars-staggered">:bars-staggered:</i> rechts oberhalb der Ergebnisvorschau, um die filterbasierte Suche zu aktivieren und ausschließlich Werte anzuzeigen, die innerhalb der aktuell gesetzten Filterregeln verfügbar sind.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Welt**-Symbol <i class="fa-earth-americas">:earth-americas:</i> rechts oberhalb der Ergebnisvorschau, um die filterbasierte Suche zu deaktivieren und alle verfügbaren Werte für das gewählte Feld anzuzeigen.

Für die Filterung stehen auf der linken Seite des Fensters folgende Optionen zur Verfügung:

<table><thead><tr><th width="199.5">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Feldname</td><td><p>Wähle das Log-Feld aus, für das du einen Filter erstellen möchtest.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>Feldname</strong>, um eine Liste aller verfügbaren Log-Felder anzuzeigen, und wähle ein Feld aus. Oder nutze die Freitexteingabe, um Felder in der Liste schneller zu finden.</p></td></tr><tr><td>Operator</td><td><p>Lege fest, welcher Operator für den Filter gelten soll.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Der standardmäßig ausgewählte Operator ist <strong>Gleich</strong>.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Operator</strong>, um eine Liste aller verfügbaren Optionen auszuklappen.<br><br>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>Gleich</strong>: Es werden nur Log-Einträge angezeigt, in denen der Wert im Feld genau dem angegebenen Wert entspricht.</li><li><strong>Ungleich</strong>: Es werden nur Log-Einträge angezeigt, in denen der Wert im Feld nicht dem angegebenen Wert entspricht.</li><li><strong>Existiert</strong>: Es werden nur Log-Einträge angezeigt, in denen das Feld vorhanden ist.</li><li><strong>Existiert nicht</strong>: Es werden nur Log-Einträge angezeigt, in denen das Feld nicht vorhanden ist.</li></ul></td></tr></tbody></table>

<i class="fa-eye">:eye:</i> Die folgenden Felder werden nur angezeigt, wenn du als **Operator** die Optionen **Gleich** oder **Ungleich** auswählst.

<table><thead><tr><th width="199.5">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Wert</td><td><p>Gib den Wert für das Feld an, der durch den Operator berücksichtigt werden soll.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Plus</strong>-Symbol <i class="fa-plus">:plus:</i> neben dem Feld <strong>Wert</strong>, um dem Filter weitere Feld-Werte hinzuzufügen.</p><p></p><p>ODER</p><p>  </p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in der <strong>Ergebnisvorschau</strong> auf der rechten Seite auf einen verfügbaren Wert, um diesen dem Filter auf der linken Seite direkt hinzuzufügen. Klicke erneut auf einen Wert, um diesen von der Auswahl zu entfernen. Du erkennst hinzugefügte Werte an einem pinkfarbenen Balken.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <i class="fa-trash">:trash:</i> <strong>Löschen</strong>-Symbol neben einem hinzugefügten Wert, um diesen zu entfernen.</p></td></tr><tr><td>Logische Verknüpfung</td><td><p><i class="fa-eye">:eye:</i> Diese Option ist nur sichtbar, wenn du zwei oder mehr Werte angibst.<br></p><p>Lege fest, wie die angegebenen Werte mit einander verknüpft sein sollen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig ausgewählte Verknüpfung ist <strong>Oder</strong>.</p></div><p>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>Oder</strong>: Es muss mindestens einer der oben angegebenen Werte in dem entsprechenden Feld eines Log-Eintrags vorhanden sein.</li><li><strong>Und</strong>: Es müssen alle oben angegebenen Werte in dem entsprechenden Feld eines Log-Eintrags vorhanden sein.</li></ul></td></tr><tr><td>Exakte Übereinstimmung</td><td><p>Lege fest, ob die Schreibweise der oben angegebenen Werte exakt mit derjenigen der tatsächlichen Log-Einträge übereinstimmen soll. Dies betrifft auch die Groß- und Kleinschreibung der Werte.<br></p><p>Ist diese Option aktiviert, werden nur Log-Einträge angezeigt, bei denen eine exakte Übereinstimmung inklusive Groß- und Kleinschreibung zutrifft.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig aktiviert.</p></div></td></tr><tr><td>Groß-/Kleinschreibung ignorieren</td><td><p>Lege fest, ob die Schreibweise der oben angegebenen Werte mit derjenigen der tatsächlichen Log-Einträge übereinstimmen soll, <em>ohne</em> die Groß- und Kleinschreibung der Werte zu beachten.<br></p><p>Ist diese Option aktiviert, werden nur Log-Einträge angezeigt, bei denen eine Übereinstimmung ohne Beachtung von Groß- und Kleinschreibung zutrifft.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist nicht standardmäßig aktiviert.</p></div></td></tr><tr><td>Regulärer Ausdruck</td><td><p>Lege fest, ob du reguläre Ausdrücke nutzen möchtest, um Feldwerte für die Filterung zu definieren.<br></p><p>Ist diese Option aktiviert, kannst du im Feld <strong>Wert</strong> reguläre Ausdrücke nutzen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist nicht standardmäßig aktiviert.</p></div></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Filter hinzufügen**, um den Filter für den Stream zu übernehmen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Schließen**, um ohne den Filter anzuwenden zurück zu den Stream-Einstellungen zu gelangen.

#### Hinzugefügte Filter bearbeiten

Wenn du einen Filter hinzugefügt hast, wird dieser im Bereich [Suchfilter](#suchfilter) unterhalb des Feldes **Freitextsuche** angezeigt.

<div align="left"><figure><img src="/files/vZYkmqdaILq6tOCx2A7p" alt=""><figcaption></figcaption></figure></div>

Du hast verschiedene Möglichkeiten, diesen zu bearbeiten.

\---------------

**Option 1: Filteroperator bearbeiten**

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Operator im Filter-String, um diesen zu ändern.

<div align="left"><figure><img src="/files/etbu95XYEIkxsgutJbBa" alt=""><figcaption></figcaption></figure></div>

Du hast folgende Möglichkeiten:

<table><thead><tr><th width="145.4453125">Operator</th><th>Beschreibung</th></tr></thead><tbody><tr><td><strong>=</strong> (Gleich) oder <strong>≠</strong> (Ungleich)</td><td><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf den Operator, um eine Liste aller verfügbaren Optionen auszuklappen und wähle die entsprechende Option aus.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Es werden nur die Operatoren angezeigt, die gerade nicht auf den Filter angewandt werden.</p></div><p>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>= (Gleich)</strong>: Es werden nur Log-Einträge angezeigt, in denen der Wert im Feld genau dem angegebenen Wert entspricht.</li><li><strong>≠ (Ungleich)</strong>: Es werden nur Log-Einträge angezeigt, in denen der Wert im Feld nicht dem angegebenen Wert entspricht.</li><li><strong>Sonstiges</strong>: Wähle diese Option, um einen anderen Operator als = (gleich) oder ≠ (ungleich) auswählen. Es öffnet sich das Fenster <a href="#erweiterte-filter-einstellungen">Erweiterte Filter-Einstellungen</a>, in dem du vorgenommene Einstellungen für den Filter bearbeiten kannst.</li></ul></td></tr><tr><td><strong>Existiert</strong> oder <strong>Existiert nicht</strong></td><td><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf den Operator <strong>Existiert</strong> oder <strong>Existiert nicht</strong>, um das Fenster <a href="#erweiterte-filter-einstellungen">Erweiterte Filter-Einstellungen</a> zu öffnen, in dem du vorgenommene Einstellungen für den Filter bearbeiten kannst.</td></tr></tbody></table>

\---------------

**Option 2: Filterverknüpfung bearbeiten**

<i class="fa-eye">:eye:</i> Eine logische Verknüpfung ist nur sichtbar, wenn du mindestens zwei Filter gesetzt hast.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf die logische Verknüpfung zwischen zwei Filtern, um mögliche Optionen auszuklappen, und wähle eine Option aus.

{% hint style="info" %}
Die standardmäßig gesetzte Filterverknüpfung ist **AND**.
{% endhint %}

<div align="left"><figure><img src="/files/NDcXLw5DUceEzyzbek34" alt=""><figcaption></figcaption></figure></div>

Es stehen folgende Verknüpfungen zur Verfügung:

* **AND**: Es müssen alle gesetzten Filter in einem Log-Eintrag vorhanden sein, um diesen anzuzeigen.
* **OR**: Es muss mindestens einer der gesetzten Filter in einem Log-Eintrag vorhanden sein, um diesen anzuzeigen.

\---------------

**Option 3: Filterausdruck bearbeiten**

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Bearbeiten**-Symbol <i class="fa-pencil">:pencil:</i> rechts in der Zeile neben dem Filter-String.

Du hast anschließend die Möglichkeit, den Filterausdruck in Raw-Query-Syntax manuell zu bearbeiten.

<div align="left"><figure><img src="/files/5Bxxx9YB36yiuPk5gHk7" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Übernehmen**, nachdem du alle Anpassungen vorgenommen hast, um den Filter anzuwenden.

{% hint style="warning" %}
**Bitte beachte:** Wenn du mehr als zwei Filter kombinierst und zwischen **AND** und **OR** wechselst, setze die Filter-Logik, die zuerst gelten soll, in Klammern, um die Reihenfolge der Prüfung festzulegen.

Im folgenden Beispiel wird zuerst nach SSH und Sicherheitsbenachrichtigungen gesucht, bevor das Datum geprüft wird: `(gen.product:"SSH" AND gen.facility:"security/authorization messages") OR gen.timestamp:"2026-01-28"`
{% endhint %}

\---------------

**Option 4: Filter entfernen**

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Entfernen**-Symbol <i class="fa-xmark">:xmark:</i> rechts neben einem gesetzten Filter, um den entsprechenden Filter zu löschen.

***

### Stream-Kombination

Im Bereich Stream-Kombination hast du die Möglichkeit, den Stream, den du gerade erstellst, mit bereits existierenden Streams zu kombinieren, um komplexere Data-Lake-Abfragen zu ermöglichen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **+ Stream-Kombination hinzufügen**, um den aktuellen Stream mit einem oder mehreren weiteren bestehenden Streams zu kombinieren.

<div align="left"><figure><img src="/files/0kcmt6FiIQkoEj3ULklf" alt=""><figcaption></figcaption></figure></div>

Zwei oder mehr Bedingungen können mit dem Operator **UND** sowie mit dem Operator **ODER** verbunden werden. Zudem ist es möglich, einer Bedingung eine Unterbedingung hinzuzufügen.

{% hint style="info" %}
Bedingungen und Unterbedingungen sind beliebig verschachtelbar. Dies wird grafisch als hierarchischer Bedingungsbaum dargestellt.
{% endhint %}

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="200.1484375">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Operatoren</td><td><p>Lege fest, wie du zwei oder mehr Streams verknüpfen möchtest.<br><br>Folgende Operatoren stehen zur Verfügung:</p><ul><li><strong>AND</strong>: Die gesetzten Filter aus dem ersten <em>und</em> dem zweiten Stream müssen zutreffen, damit im <a href="/pages/G8UmurHoc2ViJtjzwtSY">Data Lake</a> Log-Einträge angezeigt werden.</li><li><strong>OR</strong>: Die gesetzten Filter <em>mindestens eines Streams</em> müssen zutreffen, damit im Data Lake Log-Einträge angezeigt werden.</li></ul></td></tr><tr><td>Event-Stream</td><td><p>Wähle den ersten Stream aus, den du mit dem Stream, den du gerade erstellst, kombinieren möchtest.</p><p><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>Event-Streams</strong>, um eine Liste aller verfügbaren Streams auszuklappen, und wähle einen Stream aus. Oder nutze die Freitexteingabe, um Streams in der Liste schneller zu finden.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Entfernen</strong>-Symbol <i class="fa-circle-xmark">:circle-xmark:</i> um einen gewählten Stream aus dem Feld <strong>Event-Stream</strong> zu entfernen.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Löschen</strong>-Symbol <i class="fa-trash">:trash:</i> um das gesamte Feld <strong>Event-Stream</strong> aus dem Bedingungsbaum zu entfernen.</p></td></tr><tr><td>Bedingung</td><td><p>Füge der Stream-Kombination einen weiteren Stream hinzu.</p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu auf <i class="fa-plus">:plus:</i> <strong>Bedingung</strong>, um ein weiteres Feld <strong>Event-Stream</strong> anzuzeigen.</p><p><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Event-Streams</strong>, um eine Liste aller verfügbaren Streams auszuklappen, und wähle einen Stream aus. Oder nutze die Freitexteingabe, um Streams in der Liste schneller zu finden.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Entfernen</strong>-Symbol <i class="fa-circle-xmark">:circle-xmark:</i> um einen gewählten Stream aus dem Feld <strong>Event-Stream</strong> zu entfernen.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Löschen</strong>-Symbol <i class="fa-trash">:trash:</i> um das gesamte Feld <strong>Event-Stream</strong> aus dem Bedingungsbaum zu entfernen.</p></td></tr><tr><td>Unterbedingung</td><td>Füge einer Stream-Kombinations-Bedingung eine Unterbedingung hinzu, die zutreffen muss, damit Log-Einträge im Data Lake angezeigt werden.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu auf <i class="fa-plus">:plus:</i> <strong>Unterbedingung</strong>, um weitere Optionen anzuzeigen. Es öffnet sich ein untergeordneter Zweig im Bedingungsbaum. Die Bedienung erfolgt wie in der Spalte <strong>Bedingung</strong> beschrieben.</td></tr></tbody></table>

***

### Globale Ausnahmen

Hier kannst du dem Stream [globale Ausnahmen](/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/globale-ausnahmen.md) hinzufügen, die nicht in die finale Daten-Abfrage für den Stream mit aufgenommen werden.&#x20;

{% hint style="warning" %}
**Bitte beachte**: Um hier eine globale Ausnahme hinzufügen zu können, musst du diese zunächst unter SIEM → Erweiterte Einstellungen → [Globale Ausnahmen](/docs/manual/bedienung-der-plattform/siem/erweiterte-einstellungen/globale-ausnahmen.md) erstellen.
{% endhint %}

<div align="left"><figure><img src="/files/8H9hAqtrYEksi13FO9I3" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Globale Ausnahme hinzufügen**, um das Eingabefeld **Globale Ausnahmen** anzuzeigen. Klicke in das Feld **Globale Ausnahmen**, um eine Liste aller verfügbaren, globalen Ausnahmen auszuklappen, und wähle eine globale Ausnahme aus der Liste aus.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Löschen**-Symbol <i class="fa-trash">:trash:</i> am Ende eines Eingabefelds, um die entsprechende globale Ausnahme wieder zu entfernen.&#x20;

***

## Rechte Seite der Ansicht

Im rechten Fenster kannst du mittels Tabs zwischen vier verschiedenen Ansichten navigieren:

* [Tab: Ergebnisvorschau](#tab-ergebnisvorschau)
* [Tab: Ereignisse](#tab-ereignisse)
* [Tab: Ereigniserkennung](#tab-ereigniserkennung)
* [Tab: Finale Daten-Query](#tab-finale-daten-query)

***

### Tab: Ergebnisvorschau

Hier siehst du eine Echtzeit-Vorschau aller Log-Einträge aus der [Data-Lake-Übersicht](/docs/manual/bedienung-der-plattform/siem/data-lake.md#data-lake-log-ubersicht), die deinen aktuellen [Suchfiltern](#suchfilter) und, falls angegeben, [Stream-Kombinationen](#stream-kombination) entsprechen.

<div align="left"><figure><img src="/files/2nuKQvFcwI6VPEB9SUhn" alt="" width="478"><figcaption></figcaption></figure></div>

Du kannst, falls gewünscht, den Zeitraum der Betrachtung wie folgt ändern:

<details>

<summary>Start- und Endzeitpunkt festlegen</summary>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-calendar-days">:calendar-days:</i> **Startzeitpunkt** bzw. <i class="fa-calendar-days">:calendar-days:</i> **Endzeitpunkt** in der rechten oberen Ecke, um einen Startzeitpunkt bzw. Endzeitpunkt für die Betrachtung zu definieren. Es öffnet sich die Datumsauswahl.

#### Relativer Zeitraum

(<mark style="background-color:yellow;">SCREENSHOT</mark>)

Stelle manuell einen **relativen Zeitraum** ein. Du kannst auch einen relativen Zeitraum aus einer der **Vorlagen** auswählen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld mit der standardmäßigen Einstellung **Tage zuvor**, um eine Liste aller verfügbaren Zeiträume auszuklappen. Wähle einen Zeitraum aus.

Gib im Zahlenfeld die Anzahl der Sekunden, Minuten, Stunden, Tage oder Wochen ein, die du anzeigen möchtest. Standardmäßig ist hier der Wert **1** eingestellt.

Bestätige deine Angaben mit Klick auf **Übernehmen**.

#### Absoluter Zeitraum

(<mark style="background-color:yellow;">SCREENSHOT</mark>)

Wähle ein Datum aus der Kalenderansicht aus.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke optional auf <i class="fa-clock">:clock:</i> **Uhrzeit**, um mithilfe der Wählscheibe eine genaue Uhrzeit im 24-Stunden-Format festzulegen. Wähle zunächst eine Stunde aus. Die Wählscheibe springt daraufhin auf die Minutenanzeige. Wähle hier entsprechend die Minuten aus.

Bestätige deine Angaben mit Klick auf **Übernehmen**.

</details>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Aktualisieren**, um die neuesten Log-Einträge, basierend auf den für den Stream gesetzten [Suchfiltern](#suchfilter), abzurufen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Mehr Anzeigen** unterhalb einer Log-Vorschau, um alle Felder und Werte dieses Log-Eintrags anzuzeigen.

<div align="left"><figure><img src="/files/soNu150x2dY3PJ3fc3IV" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Feldwert innerhalb eines Log-Eintrags, um für diesen einen Filter hinzuzufügen. Es öffnet sich das Fenster [Filter hinzufügen](#filter-hinzufugen), in dem der ausgewählte Wert bereits eingetragen ist.

Hinzugefügte Filter findest du im Bereich [Suchfilter](#suchfilter).

***

### Tab: Ereignisse

Hier findest du eine Liste aller SIEM-Ereignisse, die basierend auf dem entsprechenden Stream ausgelöst wurden.

{% hint style="info" %}
Wenn du einen Stream neu erstellst, ist diese Ansicht noch leer.
{% endhint %}

<div align="left"><figure><img src="/files/uMwHfktsYlPvBnaMc6RA" alt=""><figcaption></figcaption></figure></div>

Die Ereignis-Ansicht ist als tabellarische Liste aufgebaut. Du kannst der Liste folgende Informationen entnehmen:

<table><thead><tr><th width="199.9296875">Spalte</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Schweregrad</td><td>Zeigt den Schweregrad des Ereignisses basierend auf den entsprechenden <a href="#grundeinstellungen">Stream-Einstellungen</a>.</td></tr><tr><td>Ereignis startete</td><td>Zeigt das Datum und die Uhrzeit, wann das Ereignis erkannt wurde.</td></tr><tr><td>Ereignis endete</td><td>Zeigt das Datum und die Uhrzeit, wann das Ereignis beendet wurde.</td></tr><tr><td>Verantwortlichkeiten</td><td>Zeigt die Teammitglieder oder Gruppen, die für die Überprüfung des Ereignisses verantwortlich sind, falls angegeben.</td></tr><tr><td>Erstellt am</td><td>Zeigt das Datum und die Uhrzeit, wann der entsprechende Listeneintrag erstellt wurde.</td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Aktualisieren**-Symbol <i class="fa-arrows-rotate">:arrows-rotate:</i> in der rechten oberen Ecke der Liste, um die Ereignis-Ansicht zu aktualisieren.

***

### Tab: Ereigniserkennung

Hier findest du verschiedene Einstellungen, die die Erkennung von SIEM-Ereignissen betreffen. Ist die Erkennung von SIEM-Ereignissen für einen Stream aktiviert, werden durch den Stream ausgelöste Ereignisse unter **SIEM** → [Ereignisse](/docs/manual/bedienung-der-plattform/siem/ereignisse.md) und auf dem [Tab Ereignisse](#tab-ereignisse) angezeigt.

{% hint style="warning" %}
**Bitte beachte**: Um Benachrichtigungen über ausgelöste Ereignisse erhalten zu können, musst du zunächst einen Alarm der Alarmart **Stream (SIEM)** unter **Alarme** → [Alarm hinzufügen](/docs/manual/bedienung-der-plattform/alarme-beta/ubersicht-beta/alarm-hinzufugen-beta.md) erstellen.
{% endhint %}

{% hint style="danger" %}
**Bitte beachte**: Um die neue Funktionalität nutzen zu können, ist eine [Aktualisierung der Enginsight Komponente Loggernaut](/docs/manual/installation-und-konfiguration/updates/enginsight-siem.md#aktualisierung-des-loggernauts) auf **Version 2.14.0** zwingend notwendig!
{% endhint %}

<i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> neben **Ereigniserkennung aktivieren**, um die Ereigniserkennung für neue Streams dieses Katalogs standardmäßig zu aktivieren. Es öffnen sich weitere Einstellungsbereiche.

<div align="left"><figure><img src="/files/XmjZgvCGmqLkMLurD4Gg" alt=""><figcaption></figcaption></figure></div>

#### Ereignisverzögerung

Lege einen Zeitraum fest, in dem für dasselbe Ereignis keine erneuten Alarmbenachrichtigungen gesendet werden, um eine Alarmflut zu vermeiden.&#x20;

<div align="left"><figure><img src="/files/NcL3fYu5p4Gx4UyG3hV3" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i>**Verzögerung hinzufügen**, um Felder für die Angabe einer Ereignisverzögerung anzuzeigen.

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="199.96875">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Wert</td><td>Gib einen Zeitwert als ganze Zahl ein. Oder nutze die Buttons <i class="fa-angle-up">:angle-up:</i> und <i class="fa-angle-down">:angle-down:</i> um die Anzahl höher oder niedriger einzustellen.</td></tr><tr><td>Einheit</td><td><p>Lege eine Zeiteinheit fest.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig angegebene Zeiteinheit ist Minuten.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Einheit</strong>, um eine Liste aller verfügbaren Zeiteinheiten auszuklappen, und wähle eine Einheit aus der Liste aus.<br><br>Folgende Zeiteinheiten stehen zur Verfügung:</p><ul><li><strong>Sekunden</strong></li><li><strong>Minuten</strong></li><li><strong>Stunden</strong></li><li><strong>Tage</strong></li><li><strong>Wochen</strong></li></ul></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Löschen**-Symbol <i class="fa-trash">:trash:</i> neben den Eingabefeldern, um die angegebene Ereignisverzögerung zu entfernen.

#### Gruppierung

Lege ein Logfeld fest, basierend auf dem entsprechende Log-Einträge im Data Lake, die denselben Wert haben, zusammengefasst und als ein Ereignis angezeigt werden. Dies verhindert, dass pro Log-Eintrag ein eigenes Ereignis ausgelöst und so eine Ereignisflut desselben Ereignisses erzeugt wird.

<div align="left"><figure><img src="/files/iDwsWHW4e6Fh6NpLQdjz" alt=""><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i>**Gruppierung hinzufügen**, um ein Feld für die Angabe einer Gruppierung anzuzeigen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld **Feldname**, um eine Liste aller verfügbaren Logfelder auszuklappen, und wähle ein Logfeld aus der Liste aus. Oder nutze die Freitexteingabe, um Logfelder in der Liste schneller zu finden.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Löschen**-Symbol <i class="fa-trash">:trash:</i> neben einem Eingabefeld, um die angegebene Gruppierung zu entfernen.

#### Erkennungszeitraum

Lege einen spezifischen Zeitraum fest, in dem Ereignisse, die auf dem Stream basieren, ausgelöst und angezeigt werden dürfen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i>**Zeitplan hinzufügen**, um Felder für die Angabe eines Erkennungszeitraums anzuzeigen.

<i class="fa-split">:split:</i> Je nachdem, ob du den Tab [Zeitfenster](#zeitfenster) oder den Tab [Expertenmodus](#expertenmodus) auswählst, stehen dir unterschiedliche Optionen zur Verfügung.

{% tabs %}
{% tab title="Zeitfenster" %} <i class="fa-eye">:eye:</i> Dieser Bereich ist nur sichtbar, wenn du unter **Erkennungszeitraum** den Tab **Zeitfenster** auswählst.

<div align="left"><figure><img src="/files/JRk5DEQksjRTFtimHz9L" alt=""><figcaption></figcaption></figure></div>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="201.12109375">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>von</td><td><p>Gib die Uhrzeit für den Beginn des Erkennungszeitraums an.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig angegebene Uhrzeit ist 08:00 Uhr.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>von</strong> und lege mithilfe der Wählscheibe eine genaue Uhrzeit im 24-Stunden-Format fest. Wähle zunächst eine Stunde aus. Die Wählscheibe springt daraufhin auf die Minutenanzeige. Wähle hier entsprechend die Minuten aus.</p></td></tr><tr><td>bis</td><td><p>Gib die Uhrzeit für das Ende des Erkennungszeitraums an.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig angegebene Uhrzeit ist 18:00 Uhr.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>bis</strong> und lege mithilfe der Wählscheibe eine genaue Uhrzeit im 24-Stunden-Format fest. Wähle zunächst eine Stunde aus. Die Wählscheibe springt daraufhin auf die Minutenanzeige. Wähle hier entsprechend die Minuten aus.</p></td></tr><tr><td>Wochentage</td><td><p>Gib die Wochentage für den Erkennungszeitraum an. Ausgewählte Wochentage sind pinkfarben markiert.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig angegebenen Wochentage sind Montag, Dienstag, Mittwoch, Donnerstag und Freitag.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf die Abkürzung für einen Wochentag, um diesen auszuwählen. Klicke erneut auf die Abkürzung für einen Wochentag, um die Auswahl aufzuheben.</p></td></tr></tbody></table>
{% endtab %}

{% tab title="Expertenmodus" %} <i class="fa-eye">:eye:</i> Dieser Bereich ist nur sichtbar, wenn du unter **Erkennungszeitraum** den Tab **Expertenmodus** auswählst.

<div align="left"><figure><img src="/files/WwHrVcDUPZ6Q06GSqWW8" alt=""><figcaption></figcaption></figure></div>

Gib einen Erkennungszeitraum als Cron-Ausdruck an.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld **Cron-Ausdruck** und gib manuell einen Cron-Ausdruck ein. Oder klicke auf das **Erweitern**-Symbol <i class="fa-arrow-up-right-and-arrow-down-left-from-center">:arrow-up-right-and-arrow-down-left-from-center:</i> im Feld **Cron-Ausdruck**. Es öffnet sich die [Zeitintervall-Auswahl](#zeitintervall-auswahl), mit der du ein benutzerdefiniertes Zeitfenster erstellen kannst.

#### Zeitintervall-Auswahl

<div align="left"><figure><img src="/files/k3mIuj5Rc4LqXVy93m1G" alt="" width="530"><figcaption></figcaption></figure></div>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="199.9140625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Zeitzone</td><td><p>Lege die Zeitzone fest, die für das gewählte Zeitintervall gelten soll.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig ausgewählte Zeitzone ist <strong>(GMT+01:00) MEZ – Europe/Berlin</strong>.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Zeitzone</strong>, um eine Liste aller verfügbaren Zeitzonen auszuklappen, und wähle eine Zeitzone aus.</p></td></tr><tr><td>Cron-Ausdruck</td><td>Zeigt das festgelegte Intervall als Cron-Ausdruck an. Der Cron-Ausdruck aktualisiert sich automatisch, sobald du ein Zeitintervall manuell einstellst.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Cron-Ausdruck</strong>, um den <a href="/pages/7fRmJcqCwKxzZ7mEvMo2">Cron-Ausdruck manuell anzupassen</a>.</td></tr><tr><td>Nächste Ausführung (Lokale Zeitzone)</td><td>Zeigt das genaue Datum und die Uhrzeit für die nächste Ausführung in der <em>lokalen Zeitzone deines Browsers</em> an.</td></tr><tr><td>Beschreibung</td><td>Zeigt das festgelegte Intervall für die regelmäßige Ausführung als Beschreibung in Worten an.</td></tr><tr><td>Zeitintervall-Auswahl</td><td>Lege ein benutzerdefiniertes Ausführungsintervall fest.<br><br>Wähle dazu entsprechend die Minuten, Stunden, Tage im Monat, Monate, oder Wochentage aus.</td></tr></tbody></table>
{% endtab %}
{% endtabs %}

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Löschen**-Symbol <i class="fa-trash">:trash:</i> neben einem Eingabefeld, um das angegebene Zeitfenster zu entfernen.

***

### Tab: Finale Daten-Query

Hier wird dir die finale Daten-Abfrage für den Stream nochmals als Raw-Syntax-Ausdruck angezeigt.

{% hint style="info" %}
Die finale Daten-Abfrage kann nicht bearbeitet werden.
{% endhint %}

<div align="left"><figure><img src="/files/chsXy4VfkVkizALn348p" alt=""><figcaption></figcaption></figure></div>

***
