Ereignisdetails anzeigen

Sie können eine Liste mit Ereignissen in verschiedenen Modi anzeigen, beispielsweise im Streaming-Modus oder in Ereignisgruppen. In jedem Modus, den Sie zum Anzeigen der Ereignisse auswählen, können Sie nach Details eines einzelnen Ereignisses suchen und diese anzeigen.

Auf der Seite "Ereignisdetails" finden Sie folgende Informationen:
Tabelle 1. Ereignisdetails
Parameter Beschreibung
Ereignisname Gibt den normalisierten Namen des Ereignisses an.
Untergeordnete Kategorie Gibt die untergeordnete Kategorie dieses Ereignisses an.

Weitere Informationen zu Kategorien finden Sie im Handbuch IBM QRadar Administration Guide.

Ereignisbeschreibung Gibt eine Beschreibung des Ereignisses an, falls verfügbar.
Größenordnung Gibt den relativen Stellenwert eines bestimmten Angriffs an. Das Ausmaß ist ein gewichteter Wert, der anhand von Relevanz, Schweregrad und Zuverlässigkeit berechnet wird.
Relevanz Gibt die relative Auswirkung eines Ereignisses, einer Kategorie oder eines Angriffs auf das Netz an.
Schweregrad Gibt die relative Bedrohung an, die eine Quelle für ein Ziel darstellt.
Zuverlässigkeit Gibt die Integrität eines Ereignisses oder eines Angriffs an. Die Zuverlässigkeit erhöht sich, wenn mehrere Quellen dasselbe Ereignis oder denselben Verstoß melden.
Benutzername Gibt den Benutzernamen an, der mit diesem Ereignis verknüpft ist, falls verfügbar.

Um auf weitere Informationen zu einem ausgewählten Benutzernamen zuzugreifen, klicken Sie mit der rechten Maustaste auf den Benutzernamen für die Menüoptionen Assets anzeigen und Ereignisse anzeigen.

Startzeit Gibt die Uhrzeit an, zu der das Ereignis von der Protokollquelle empfangen wurde.
Uhrzeit der Speicherung Gibt die Zeit an, zu der das Ereignis in der QRadar -Datenbank gespeichert wurde
Protokollquellenzeit Gibt die Systemzeit, wie von der Protokollquelle in den Ereignisnutzdaten berichtet, an.
Anomalieerkennungsinformationen - Dieses Teilfenster wird nur angezeigt, wenn dieses Ereignis von einer Anomalieerkennungsregel generiert wurde. Klicken Sie auf das Symbol Anomalie, um die gespeicherten Suchergebnisse anzuzeigen, die die Generierung des Ereignisses durch die Anomalieerkennungsregel verursacht haben.

Regelbeschreibung

Gibt die Anomalieerkennungsregel an, die dieses Ereignis generiert hat.

Anomaliebeschreibung

Gibt eine Beschreibung des anomalen Verhaltens an, das von der Anomalieerkennungsregel festgestellt wurde.

Wert für Anomaliealarm

Gibt den Wert für den Anomaliealarm an.

Quellen- und Zielinformation
Quellen-IP Gibt die IP-Quellenadresse des Ereignisses an.
Ziel-IP Gibt die IP-Zieladresse des Ereignisses an.
Quellenassetname Gibt den benutzerdefinierten Assetnamen der Ereignisquelle an. Weitere Informationen zu Assets finden Sie im Abschnitt "Asset-Management".
Zielassetname Gibt den benutzerdefinierten Assetnamen des Ereignisziels an. Weitere Informationen zu Assets finden Sie im Abschnitt "Asset-Management".
Quellenport Gibt den Quellenport dieses Ereignisses an.
Bestimmungshafen Gibt den Zielport dieses Ereignisses an.
Prä-NAT Quellen-IP Dieser Parameter gibt für eine Firewall oder ein anderes NAT-fähiges Gerät die IP-Quellenadresse vor Anwendung der NAT-Werte an. Bei der Netzadressumsetzung wird eine IP-Adresse in einem Netz in eine andere IP-Adresse in einem anderen Netz übersetzt.
Prä-NAT Ziel-IP Dieser Parameter gibt für eine Firewall oder ein anderes NAT-fähiges Gerät die IP-Zieladresse vor Anwendung der NAT-Werte an.
Prä-NAT Quellenport Dieser Parameter gibt für eine Firewall oder ein anderes NAT-fähiges Gerät den Quellenport vor Anwendung der NAT-Werte an.
Prä-NAT Zielport Dieser Parameter gibt für eine Firewall oder ein anderes NAT-fähiges Gerät den Zielport vor Anwendung der NAT-Werte an.
Post-NAT Quellen-IP Dieser Parameter gibt für eine Firewall oder ein anderes NAT-fähiges Gerät die IP-Quellenadresse nach Anwendung der NAT-Werte an.
Post-NAT Ziel-IP Dieser Parameter gibt für eine Firewall oder ein anderes NAT-fähiges Gerät die IP-Zieladresse nach Anwendung der NAT-Werte an.
Post-NAT Quellenport Dieser Parameter gibt für eine Firewall oder ein anderes NAT-fähiges Gerät den Quellenport nach Anwendung der NAT-Werte an.
Post-NAT Zielport Dieser Parameter gibt für eine Firewall oder ein anderes NAT-fähiges Gerät den Zielport nach Anwendung der NAT-Werte an.
Post-NAT Quellenport Dieser Parameter gibt für eine Firewall oder ein anderes NAT-fähiges Gerät den Quellenport nach Anwendung der NAT-Werte an.
Post-NAT Zielport Dieser Parameter gibt für eine Firewall oder ein anderes NAT-fähiges Gerät den Zielport nach Anwendung der NAT-Werte an.
Quellen-IPv6 Gibt die IPv6-Quellenadresse des Ereignisses an.
Ziel-IPv6 Gibt die IPv6-Zieladresse des Ereignisses an.
Quellen-MAC Gibt die MAC-Quellenadresse des Ereignisses an.
Ziel-MAC Gibt die MAC-Zieladresse des Ereignisses an.
Informationen zu Nutzdaten
Nutzdaten Gibt den Nutzdateninhalt des Ereignisses an. Dieses Feld verfügt über drei Registerkarten zur Nutzdatenanzeige:
  • Universal Transformation Format (UTF) - Klicken Sie auf 'UTF'.
  • Hexadezimal - Klicken Sie auf HEX.
  • Base64 - Klicken Sie auf 'Base64'.
Weitere Informationen
Protokoll Gibt das Protokoll an, das mit diesem Ereignis verknüpft ist.
Qualifizierte Kennung Gibt die QID (qualifizierte Kennung) dieses Ereignisses an. Jedes Ereignis besitzt eine eindeutige QID. Weitere Informationen zur Zuordnung einer QID finden Sie unter Ereigniszuordnung ändern .
Protokollquelle Gibt die Protokollquelle an, die das Ereignis an QRadargesendet hat. Wenn es mehrere Protokollquellen gibt, die mit diesem Ereignis verknüpft sind, wird in diesem Feld "Vielfaches" und die Anzahl der Protokollquellen angegeben.
Ereignisanzahl Gibt die Gesamtzahl von Ereignissen an, die in diesem normalisierten Ereignis gebündelt werden. Ereignisse werden gebündelt, wenn innerhalb innerhalb kurzer Zeit viele Ereignisse desselben Typs für dieselbe IP-Quellen- und -Zieladresse erkannt werden.
Nutzerdefinierte Regeln Gibt angepasste Regeln an, die diesem Ereignis entsprechen.
Angepasste Regeln teilweise abgeglichen Gibt angepasste Regeln an, die dieses Ereignis teilweise abgleichen.
Anmerkungen Gibt die Anmerkung für dieses Ereignis an. Anmerkungen sind Textbeschreibungen, die Regeln automatisch als Komponente der Regelantwort zu Ereignissen hinzufügen können.
Ereigniskollektor Gibt die ID der Komponente 'Ereigniskollektor' an, die das Ereignis syntaktisch analysiert hat.
QID-Ereignis-ID Der primäre Wert, der von einem DSM zur Angabe eines Ereignisses festgelegt wird. QRadar verwendet dieses Feld zusammen mit der Ereigniskategorie, um einen QID-Datensatz für das Ereignis zuzuordnen.
QID-Ereigniskategorie Der sekundäre Wert, der von einem DSM zur Angabe eines Ereignisses festgelegt wird. QRadar verwendet dieses Feld zusammen mit der Ereignis-ID für die Zuordnung zu einem QID-Datensatz für das Ereignis.
Protokollquellenkennung Gibt die Protokollquellen-ID der Protokollquelle an, die das Ereignis empfangen hat. Wenn das Ereignis an eine Protokollquelle des Typs SIM Generic Log weitergeleitet wird, setzen Sie diesen Wert als Wert für die Protokollquellen-ID fest, wenn Sie eine Protokollquelle zum Erfassen dieses Ereignisses erstellen.
Abgeschnitten

Gibt an, ob die Ereignisnutzdaten abgeschnitten wurden, weil die maximal zulässige Größe von 32 KB für QRadarüberschritten wurde. Der Parameter wird nur auf 'True' gesetzt, wenn die Nutzdaten vor dem Speichern abgeschnitten wurden, da die maximal zulässige Größe für QRadarüberschritten wurde. Der Parameter wird auf 'False' gesetzt, wenn die Nutzdaten nicht abgeschnitten wurden. Er wird auch dann auf 'False' gesetzt, wenn die Nutzdaten durch die Protokollquelle abgeschnitten wurden, die diese auf Basis des Parameters für die maximale Nutzdatengröße erfasst haben, die in der Protokollquellenkonfiguration festgelegt wurde.

Für Leistung gespeichert

Wird auf 'True' gesetzt, wenn ein Ereignis aufgrund von Leistungsproblemen direkt in den Speicher weitergeleitet wurde. Wenn der Parameter auf 'False' gesetzt ist und das Ereignis die untergeordnete Kategorie' Gespeichert ' aufweist, hat QRadar versucht, das Ereignis zu parsen, aber das Ereignis wurde von allen verfügbaren Protokollquellen mit einer übereinstimmenden Protokollquellen-ID nicht erkannt. In beiden Fällen wird das Ereignis ohne Analyse oder Normalisierung gespeichert.

Identitätsinformationen - QRadar® sammelt Identitätsinformationen, falls verfügbar, aus den Log-Quellmeldungen. Identitätsinformationen liefern zusätzliche Details zu Assets in Ihrem Netz. Protokollquellen generieren Identitätsinformationen nur, wenn die an QRadar gesendete Protokollnachricht eine IP-Adresse und mindestens eines der folgenden Elemente enthält: Benutzername oder MAC-Adresse. Nicht alle Protokollquellen generieren Identitätsinformationen.
Benutzername der Identität Gibt den Benutzernamen des Assets an, das mit diesem Ereignis verknüpft ist.
IP als Identität Gibt die IP-Adresse des Assets an, das mit diesem Ereignis verknüpft ist.
Net Bios-Name der Identität Gibt den Net Bios-Namen (Network Base Input/Output System) des Assets an, das mit diesem Ereignis verknüpft ist.
Feld Erweiterte Identität Gibt weitere Informationen zu dem Asset an, das mit diesem Ereignis verknüpft ist. Der Inhalt dieses Feldes ist benutzerdefinierter Text und richtet sich nach den Geräten in Ihrem Netz, die zur Bereitstellung von Identitätsinformationen zur Verfügung stehen. Beispiele sind u. a.: physischer Standort von Geräten, relevante Richtlinien, Netzswitch und Portnamen.
Hat Identität (Flag)

Gibt "True" an, wenn QRadar Identifizierungsinformationen für das Asset erfasst hat, das diesem Ereignis zugeordnet ist.

Weitere Informationen darüber, welche Geräte Identitätsinformationen senden, finden Sie im IBM® QRadar DSM Configuration Guide.

Hostname der Identität Gibt den Hostnamen des Assets an, das mit diesem Ereignis verknüpft ist.
MAC der Identität Gibt die MAC-Adresse des Assets an, das mit diesem Ereignis verknüpft ist.
Gruppenname der Identität Gibt den Gruppennamen des Assets an, das mit diesem Ereignis verknüpft ist.