Beispiel: Untersuchung der Erreichung der maximal möglichen Angriffe
Zeigen Sie die Details zu einer Benachrichtigung über die maximale Anzahl an Angriffen an. Auf der Seite 'Systemübersicht' sehen Sie, dass die maximale Anzahl der Angriffe erreicht ist. Die Benachrichtigung kann die Folge einer hinzugefügten oder geänderten Regel sein.
Benachrichtigungen gehen häufig mit abnormaler Aktivität einher, die Sie möglicherweise untersuchen möchten.
Vorgehensweise
Klicken Sie auf das Symbol des Navigationsmenüs und wählen Sie dann in der Liste Systemübersicht aus.
Wenn Sie die Systemübersicht prüfen, stellen sie möglicherweise fest, dass die Anzahl der Angriffe den Maximalwert erreicht hat und eine Spitze bei den Aktivitäten zu verzeichnen ist.
Abb. 1. Systemübersicht
Klicken Sie auf die Benachrichtigung Maximale Anzahl aktiver Angriffe erreicht im Diagramm, um die Details anzuzeigen.
Wenn Sie die Benachrichtigung prüfen, stellen sie möglicherweise fest, dass die Anzahl der Angriffe den Maximalwert erreicht hat und keine neuen Angriffe erstellt werden können.
Abbildung 2: Benachrichtigungsanzeige
Klicken Sie auf das Symbol des Navigationsmenüs und wählen Sie dann in der Liste Aktivität aus.
Klicken Sie im Diagramm Aktivität auf denselben Zeitraum, in dem die Benachrichtigung auf der Seite Systemübersicht angezeigt wird.
In der detaillierten Liste der Aktivitäten in dem von Ihnen ausgewählten Zeitraum wird in der Aktivitätenliste unter der Grafik CRE rule was
added (CRE-Regel wurde hinzugefügt) angezeigt.
Klicken Sie auf das Aktivitätselement CRE-Regel wurde hinzugefügt , um weitere Informationen zur Aktivität anzuzeigen.
Wenn Sie die Details in der Benachrichtigungsanzeige prüfen, werden Sie feststellen, dass eine CRE-Regel hinzugefügt wurde. Dies könnte zu einer Aktivitätsspitze und zur Anzeige der Benachrichtigung Maximum active offenses created (Maximum bei erstellten aktiven Angriffen) führen. Wenn Sie die Aktivität anzeigen, können Sie feststellen, ob die vom Benutzer an dem System vorgenommenen Änderungen korrekt sind. Möglicherweise finden Sie heraus, dass der Benutzer einen Fehler gemacht hat, indem er alle Protokollquellen zu dem Baustein für Fehlalarme hinzugefügt hat. Daher wurden keine Angriffe erstellt.