# Modell hinzufügen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Model hinzufügen** in der rechten oberen Ecke der [Modell-Übersicht](/docs/manual/bedienung-der-plattform/siem/tracer/modelle.md#modell-ubersicht), um ein neues Modell für eine KI-basierte Zeitreihenanalyse eines Streams zu erstellen. Es öffnet sich die Ansicht **SIEM** → **Tracer** → **Modelle** → **Hinzufügen**.

<figure><img src="/files/8xHaqlMcK1Pz6E5xqhR2" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Model hinzufügen**, nachdem du alle Einstellungen vorgenommen hast, um das neue KI-Modell zu erstellen.&#x20;

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Zurück**, um zurück zur Listenübersicht zu gelangen.

{% hint style="danger" %}
**Bitte beachte**: Verlässt du diese Ansicht, ohne auf **Model hinzufügen** zu klicken, sind alle vorgenommenen Einstellungen unwiederbringlich verloren!
{% endhint %}

***

## Grundeinstellungen

<div align="left"><figure><img src="/files/i4qGWJQTYJekSkHkGkTj" alt=""><figcaption></figcaption></figure></div>

Folgende Optionen stehen hier zur Verfügung:

<table><thead><tr><th width="199.8828125">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Name</td><td><p>Gib dem Modell einen aussagekräftigen Namen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Wir empfehlen, das Modell nach dem Stream und/oder der Metrik zu benennen, die KI-basiert im Zeitreihenverlauf überwacht und analysiert werden soll.</p></div></td></tr><tr><td>Beschreibung</td><td><p>Beschreibe das Modell genauer. </p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Dieses Feld ist optional.</p></div></td></tr><tr><td>Stream</td><td><p>Lege den Stream fest, der im Zeitreihenverlauf überwacht und analysiert werden soll.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Der standardmäßig ausgewählte Stream ist <strong>Alle Events</strong>.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu auf das <strong>Erweitern</strong>-Symbol <i class="fa-arrow-up-right-and-arrow-down-left-from-center">:arrow-up-right-and-arrow-down-left-from-center:</i> im Feld <strong>Stream</strong>, um einen bereits existierenden, verwalteten oder benutzerdefinierten <a href="#stream-auswahlen">Stream auszuwählen</a>.</p></td></tr></tbody></table>

### Stream auswählen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Erweitern**-Symbol <i class="fa-arrow-up-right-and-arrow-down-left-from-center">:arrow-up-right-and-arrow-down-left-from-center:</i> im Feld **Stream**, um einen bereits existierenden, verwalteten oder benutzerdefinierten Stream auszuwählen.

Es öffnet sich ein neues Fenster **Event-Stream** mit den Tabs [Verwaltete Event-Streams](#tab-1-verwaltete-event-streams) und [Deine Event-Streams](#tab-2-deine-event-streams). Klicke auf einen Tab, um in die entsprechende Ansicht zu wechseln.

<i class="fa-magnifying-glass">:magnifying-glass:</i> Nutze die Freitextsuche über das Feld **Suchen**, um Streams in der jeweiligen Liste schneller zu finden.&#x20;

<div align="left"><figure><img src="/files/6LCVkx1GKCPtLawAjY3E" alt="" width="389"><figcaption></figcaption></figure></div>

#### Tab 1: Verwaltete Event-Streams

Unter dem Tab **Verwaltete Event-Streams** findest du von Enginsight bereitgestellte Streams. Diese sind nach Log-Quellen gruppiert.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Aufklappen**-Symbol <i class="fa-angle-down">:angle-down:</i> rechts neben einer Stream-Gruppe, um eine Liste aller zugehörigen Streams auszuklappen. Klicke auf das **Einklappen**-Symbol <i class="fa-angle-up">:angle-up:</i> um diese wieder einzuklappen.

<div align="left"><figure><img src="/files/Ku8qpnvZwyfzyua3JVQ6" alt="" width="430"><figcaption></figcaption></figure></div>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Stream aus der Liste, um diesen auszuwählen und dem Workflow hinzuzufügen.

#### Tab 2: Deine Event-Streams

Unter dem Tab **Deine Event-Streams** findest du deine benutzerdefinierten Streams. Dies können Streams sein, die du unter SIEM → [Streams](/docs/manual/bedienung-der-plattform/siem/streams.md) hinzugefügt hast, oder Streams, die du aus der Data-Lake-Ansicht heraus [gespeichert hast](#stream-speichern). &#x20;

{% hint style="info" %}
Wenn du noch keine eigenen Streams angelegt hast, ist diese Ansicht leer.
{% endhint %}

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf einen Stream aus der Liste, um diesen auszuwählen und dem Workflow hinzuzufügen.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Löschen**-Symbol <i class="fa-trash">:trash:</i> rechts neben einem Stream-Namen, um diesen zu löschen.

{% hint style="danger" %}
**Bitte beachte**: Gelöschte Streams sind unwiederbringlich verloren!
{% endhint %}

### Feld hinzufügen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Feld hinzufügen**, um optional ein konkretes Feld im Stream zu definieren, das mit dem Modell überwacht und analysiert werden soll.

<div align="left"><figure><img src="/files/zCGdsLAV7ZM5rOBtJLHX" alt=""><figcaption></figcaption></figure></div>

Es öffnen sich weitere Eingabefelder, in denen folgende Optionen zur Verfügung stehen:

<table><thead><tr><th width="199.8828125">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Aggregator</td><td><p>Lege fest, wie die für die Metrik gemessenen Werte im Zeitreihenverlauf aggregiert und angezeigt werden sollen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Je nach Datentyp der gewählten Metrik sind nicht alle Aggregatoren sinnvoll oder verfügbar. Numerische Felder eignen sich z. B. für Durchschnitts- oder Summenberechnungen, während Textfelder meist nur für Minimal- und Maximalwerte genutzt werden können.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Aggregator</strong>, um eine Liste aller verfügbaren Optionen auszuklappen. <br><br>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>Durchschnitt</strong>: Es wird der Durchschnittswert pro Messung angezeigt.</li><li><strong>Minimum</strong>: Es wird der Minimalwert pro Messung angezeigt.</li><li><strong>Maximum</strong>: Es wird der Maximalwert pro Messung angezeigt.</li><li><strong>Summe</strong>: Es wird die Summe aus allen gemessenen Werten angezeigt.</li><li><strong>Eindeutige Werte</strong>: Es werden nur unterschiedliche Messwerte angezeigt.</li><li><strong>Anzahl der Werte</strong>: Es werden alle vorhandenen Messwerte angezeigt.</li></ul></td></tr><tr><td>Quellfeldname</td><td><p>Lege ein Quellfeld fest, für welches eingehende Werte aggregiert und angezeigt werden sollen.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>Quellfeldname</strong>, um eine Liste aller verfügbaren Felder auszuklappen, und wähle ein Feld aus. Oder nutze die Freitexteingabe, um Felder in der Liste schneller zu finden.</p></td></tr></tbody></table>

### Vorschau

Unterhalb der Eingabefelder für die Grundeinstellungen wird dir ein Liniendiagramm als Vorschau der entsprechend gewählten Metrik im Zeitverlauf angezeigt.

<figure><img src="/files/7A5cuS3J2GYBjd9csgyO" alt=""><figcaption></figcaption></figure>

<i class="fa-arrow-pointer">:arrow-pointer:</i> Fahre mit dem Mauszeiger über die Linie im Diagramm, um den genauen Messwert zu einem bestimmten Zeitpunkt anzuzeigen.

***

## Erweiterte Einstellungen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-sliders">:sliders:</i> **Erweiterte Einstellungen** in der rechten oberen Ecke, um das KI-Modell zu aktivieren oder deaktivieren sowie weitere Einstellungen für die Anomalie-Erkennung festzulegen.

<div align="left"><figure><img src="/files/vnsBVUyv2bP1hTnhZPAn" alt="" width="456"><figcaption></figcaption></figure></div>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="199.9296875">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Aktiviert</td><td><p>Aktiviere die Berechnung von Normalwerten und möglichen Anomalien durch das KI-Modell.<br><br><i class="fa-computer-mouse">:computer-mouse:</i> Setze dazu einen Haken in die Checkbox <i class="fa-square">:square:</i> neben <strong>Aktiviert</strong>, um die Einstellung zu aktivieren. Entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i> um sie zu deaktivieren.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig aktiviert.</p></div></td></tr><tr><td>Zeitreihenverlauf: Bucket Size</td><td><p>Lege die Zeitspanne in Minuten fest, in der Messwerte innerhalb eines Zeitintervalls zu einem Datenpunkt zusammengefasst werden.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig angegebene Zeitspanne beträgt <strong>5 Minuten</strong>. </p></div></td></tr><tr><td>Zeitreihenverlauf: Schwellwert zur Anomalieerkennung</td><td><p>Lege fest, ab wieviel Prozent Abweichung vom Normalwert innerhalb eines Zeitintervalls eine Abweichung als Anomalie gilt.<br><br>Wird dieser Schwellenwert über- oder unterschritten, löst das KI-Modell nach einer benutzerdefinierten Wartezeit eine <a href="/pages/8GY3PKY0f1wM2Zd9sM1q#alarmart">Aktion</a> aus.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Der standardmäßig angegebene Schwellenwert beträgt <strong>85%</strong>.</p></div></td></tr><tr><td>Zeitreihenverlauf: Karenzverzögerung</td><td><p>Lege die Zeitspanne in Minuten fest, die das KI-Modell wartet, bis es eine Aktion auslöst, um Fehlalarme zu vermeiden.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig angegebene Wartezeit beträgt <strong>5 Minuten</strong>. </p></div></td></tr><tr><td>Zeitreihenschwankung: Bucket Size</td><td><p>Lege die Zeitspanne in Minuten fest, in der Messwerte innerhalb eines Zeitintervalls zu einem Datenpunkt zusammengefasst werden, um die Schwankung zu berechnen.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig angegebene Zeitspanne beträgt <strong>5 Minuten</strong>. </p></div></td></tr><tr><td>Zeitreihenschwankung: Schwellwert zur Anomalieerkennung</td><td><p>Lege fest, ab wieviel Prozent Abweichung vom Normalwert innerhalb eines Zeitintervalls eine Abweichung als Anomalie gilt.<br><br>Wird dieser Schwellenwert über- oder unterschritten, löst das KI-Modell eine Aktion aus.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Der standardmäßig angegebene Schwellenwert beträgt <strong>85%</strong>.</p></div></td></tr><tr><td>Zeitreihenverlauf: Karenzverzögerung</td><td><p>Lege die Zeitspanne in Minuten fest, die das KI-Modell wartet, bis es eine Aktion auslöst, um Fehlalarme zu vermeiden.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig angegebene Wartezeit beträgt <strong>5 Minuten</strong>. </p></div></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Übernehmen**, nachdem du alle Einstellungen vorgenommen hast, um die Anpassungen zu speichern.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Schließen**, um die Erweiterten Einstellungen ohne speichern zu verlassen.

{% hint style="danger" %}
**Bitte beachte**: Verlässt du diese Ansicht, ohne auf **Übernehmen** zu klicken, sind alle vorgenommenen Einstellungen unwiederbringlich verloren!
{% endhint %}


---

# Agent Instructions: Querying This Documentation

If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter:

```
GET https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/tracer/modelle/modell-hinzufugen.md?ask=<question>
```

The question should be specific, self-contained, and written in natural language.
The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
