Symbolleiste der Registerkarte "Protokollaktivität"

Über die Symbolleiste "Protokollaktivität" können Sie auf mehrere Optionen zugreifen.

Über die Symbolleiste können Sie auf die folgenden Optionen zugreifen:
Tabelle 1. Optionen über die Symbolleiste "Protokollaktivität"
Option Beschreibung
Suchen
Klicken Sie auf Suchen, um erweiterte Suchvorgänge in Ereignissen auszuführen. Optionen:
  • Neue Suche - Wählen Sie diese Option aus, um ein neues Suchereignis zu erstellen.
  • Suche bearbeiten - Wählen Sie diese Option aus, um eine Ereignissuche auszuwählen und zu bearbeiten.
  • Suchergebnisse verwalten - Wählen Sie diese Option aus, um Suchergebnisse anzuzeigen und zu verwalten.
Schnellsuchen Über dieses Listenfeld können Sie zuvor gespeicherte Suchvorgänge ausführen. Optionen werden nur dann im Listenfeld Schnellsuchen angezeigt, wenn gespeicherte Suchkriterien die Option In meine Schnellsuche aufnehmen angeben.
Filter hinzufügen Klicken Sie auf Filter hinzufügen, um den aktuellen Suchergebnissen einen Filter hinzuzufügen.
Kriterien speichern Klicken Sie auf Kriterien speichern, um die aktuellen Suchkriterien zu speichern.
Ergebnisse speichern Klicken Sie auf Ergebnisse speichern, um die aktuellen Suchergebnisse zu speichern. Diese Option wird nur nach Abschluss einer Suche angezeigt. Diese Option ist im Datenstrommodus inaktiviert.
Abbrechen Klicken Sie auf Abbrechen, um einen laufenden Suchvorgang abzubrechen. Diese Option ist im Datenstrommodus inaktiviert.

Falscher Alarm

Klicken Sie auf Falscher Alarm, um das Fenster Optimierung falsche Alarme zu öffnen. In diesem Fenster können Sie Ereignisse optimieren, die als falsche Alarme beim Erstellen von Angriffen bekannt sind.

Diese Option ist im Datenstrommodus inaktiviert. Weitere Informationen zur Optimierung von Fehlalarmen finden Sie unter Fehlalarme optimieren.

Regeln

Die Option "Regeln" ist nur sichtbar, wenn Sie zur Anzeige von Regeln berechtigt sind.

Klicken Sie auf Regeln, um benutzerdefinierte Ereignisregeln zu konfigurieren. Optionen:
  • Regeln - Wählen Sie diese Option aus, um eine Regel anzuzeigen oder zu erstellen. Wenn Sie nur zur Anzeige von Regeln berechtigt sind, wird die Übersichtsseite des Regelassistenten angezeigt. Wenn Sie berechtigt sind, benutzerdefinierte Regeln zu verwalten, wird der Regelassistent angezeigt und Sie können die Regel bearbeiten. Um die Optionen der Anomalieerkennungsregeln zu aktivieren (Schwellenwertregel hinzufügen, Verhaltensregel hinzufügen, Anomalieregel hinzufügen), müssen Sie zusammengefasste Suchkriterien speichern, da die gespeicherten Suchkriterien die erforderlichen Parameter angeben.
    Hinweis: Die Optionen für die Anomalieerkennungsregel sind nur sichtbar, wenn Sie über die Berechtigung Protokollaktivität > Angepasste Regeln verwalten verfügen.
  • Schwellenwertregel hinzufügen - Wählen Sie diese Option aus, um eine Schwellenwertregel zu erstellen. Eine Schwellenwertregel testet das Auftreten von Ereignissen für Aktivitäten, die einen konfigurierten Schwellenwert überschreiten. Schwellenwerte können auf beliebigen erfassten Daten basieren QRadar. Wenn Sie beispielsweise eine Schwellenwertregel erstellen, um festzulegen, dass sich zwischen 8 Uhr und 17 Uhr maximal 220 Kunden am Server anmelden können, generiert die Regel beim Anmeldeversuch des 221. Kunden einen Alarm.

    Wenn Sie die Option Schwellenwertregel hinzufügen auswählen, wird der Regelassistent angezeigt. Seine entsprechenden Optionen zum Erstellen einer Schwellenwertregel sind bereits ausgefüllt.

Regeln (Fortsetzung)
  • Verhaltensregel hinzufügen - Wählen Sie diese Option aus, um eine Verhaltensregel zu erstellen. Eine Verhaltensregel testet das Auftreten von Ereignissen für fehlerhafte Aktivitäten, beispielsweise die Existenz von neuem oder unbekanntem Datenverkehr, d. h. Datenverkehr, der plötzlich aussetzt, oder eine prozentuale Änderung in der Zeitspanne, in der ein Objekt aktiv ist. Sie können zum Beispiel eine Verhaltensregel erstellen, um das durchschnittliche Datenverkehrsvolumen der vergangenen 5 Minuten mit dem durchschnittlichen Datenverkehrsvolumen der letzten Stunde zu vergleichen. Bei einer Veränderung um mehr als 40% generiert die Regel eine Antwort.

    Wenn Sie die Option Verhaltenswertregel hinzufügen auswählen, wird der Regelassistent angezeigt. Seine entsprechenden Optionen zum Erstellen einer Verhaltensregel sind bereits ausgefüllt.

  • Anomalieregel hinzufügen - Wählen Sie diese Option aus, um eine Anomalieregel zu erstellen. Eine Anomalieregel testet das Auftreten von Ereignissen für fehlerhafte Aktivitäten, beispielsweise die Existenz von neuem oder unbekanntem Datenverkehr, d. h. Datenverkehr, der plötzlich aussetzt, oder eine prozentuale Änderung in der Zeitspanne, in der ein Objekt aktiv ist. Wenn beispielsweise ein Bereich Ihres Netzes, der niemals mit Asien kommuniziert, mit Hosts in diesem Land zu kommunizieren beginnt, generiert eine Anomalieregel einen Alert.

    Wenn Sie die Option Anomalieregel hinzufügen auswählen, wird der Regelassistent angezeigt. Seine entsprechenden Optionen zum Erstellen einer Anomalieregel sind bereits ausgefüllt.

Aktionen
Klicken Sie auf Aktionen, um folgende Aktionen auszuführen:
  • Alle anzeigen - Wählen Sie diese Option aus, um alle Filter in Suchkriterien zu entfernen und alle ungefilterten Ereignisse anzuzeigen.
  • Drucken - Wählen Sie diese Option aus, um die Ereignisse zu drucken, die auf der Seite angezeigt werden.
  • In XML exportieren > Sichtbare Spalten - Wählen Sie diese Option aus, um nur die Spalten zu exportieren, die auf der Registerkarte "Protokollaktivität" angezeigt werden. Dies ist die empfohlene Option. Weitere Informationen finden Sie unter "Ereignisse exportieren".
  • In XML exportieren > Vollständiger Export (alle Spalten) - Wählen Sie diese Option aus, um alle Ereignisparameter zu exportieren. Dieser Export kann recht lange dauern. Siehe Ereignisse exportieren.
  • In CSV exportieren >Sichtbare Spalten - Wählen Sie diese Option aus, um nur die Spalten zu exportieren, die auf der Registerkarte "Protokollaktivität" angezeigt werden. Dies ist die empfohlene Option. Siehe Ereignisse exportieren.
  • Exportieren nach „ CSV “ > Vollständiger Export (alle Spalten) – Wählen Sie diese Option, um alle Ereignisparameter zu exportieren. Dieser Export kann recht lange dauern. Siehe Ereignisse exportieren.
  • Löschen - Wählen Sie diese Option aus, um ein Suchergebnis zu löschen. Siehe Suchergebnisse für Ereignisse und Datenflüsse verwalten .
  • Benachrichtigen - Wählen Sie diese Option aus, um anzugeben, dass Sie per E-Mail über den Abschluss der ausgewählten Suchvorgänge benachrichtigt werden möchten. Diese Option ist nur für laufende Suchvorgänge aktiviert.
Hinweis: Die Optionen „Drucken“, „In XML exportieren “ und „In „ CSV “ exportieren“ sind im Streaming-Modus und bei der Anzeige von Teilsuchergebnissen deaktiviert.
Symbolleiste 'Suchen'
Erweiterte Suche
Wählen Sie im Listenfeld Erweiterte Suche aus, um einen AQL-Suchbegriff ( Ariel Query Language) einzugeben und die Felder anzugeben, die zurückgegeben werden sollen.
Schnellfilter
Wählen Sie im Listenfeld "Schnellfilter" aus, um Nutzdaten mithilfe von einfachen Wörtern oder Ausdrücken zu suchen.
Ansicht Die Standardansicht auf der Registerkarte Protokollaktivität ist ein Datenstrom von Echtzeitereignissen. Die Liste Ansicht enthält Optionen, mit denen auch Ereignisse aus angegebenen Zeiträumen angezeigt werden können. Nachdem Sie einen angegebenen Zeitraum in der Liste Ansicht ausgewählt haben, können Sie den angezeigten Zeitraum ändern, indem Sie andere Werte für Datum und Uhrzeit in den Feldern Startzeit und Endzeit angeben.