| Suchen |
Klicken Sie auf Suchen, um
erweiterte Suchvorgänge in Ereignissen auszuführen. Optionen:
- Neue Suche - Wählen Sie diese Option aus, um
ein neues Suchereignis zu erstellen.
- Suche bearbeiten - Wählen Sie diese Option aus, um
eine Ereignissuche auszuwählen und zu bearbeiten.
- Suchergebnisse verwalten - Wählen Sie diese Option aus, um
Suchergebnisse anzuzeigen und zu verwalten.
|
| Schnellsuchen |
Über dieses Listenfeld können Sie zuvor gespeicherte Suchvorgänge
ausführen. Optionen werden nur dann im Listenfeld Schnellsuchen angezeigt,
wenn gespeicherte Suchkriterien die Option In meine Schnellsuche aufnehmen angeben. |
| Filter hinzufügen |
Klicken Sie auf Filter hinzufügen, um
den aktuellen Suchergebnissen einen Filter hinzuzufügen. |
| Kriterien speichern |
Klicken Sie auf Kriterien speichern, um
die aktuellen Suchkriterien zu speichern. |
| Ergebnisse speichern |
Klicken Sie auf Ergebnisse speichern, um
die aktuellen Suchergebnisse zu speichern. Diese Option wird nur nach Abschluss einer
Suche angezeigt. Diese Option ist im Datenstrommodus inaktiviert. |
| Abbrechen |
Klicken Sie auf Abbrechen, um
einen laufenden Suchvorgang abzubrechen. Diese Option ist im Datenstrommodus inaktiviert. |
Falscher Alarm
|
Klicken Sie auf Falscher
Alarm, um das Fenster Optimierung falsche Alarme zu öffnen.
In diesem Fenster können Sie
Ereignisse optimieren, die als falsche Alarme beim Erstellen
von Angriffen bekannt sind.
Diese Option ist im Datenstrommodus inaktiviert. Weitere Informationen zur Optimierung von Fehlalarmen finden Sie unter Fehlalarme optimieren.
|
| Regeln |
Die Option "Regeln" ist nur sichtbar, wenn Sie
zur Anzeige von Regeln berechtigt sind.
Klicken Sie auf Regeln, um
benutzerdefinierte Ereignisregeln zu konfigurieren. Optionen:
- Regeln - Wählen Sie diese Option aus, um eine Regel
anzuzeigen oder zu erstellen. Wenn Sie nur zur Anzeige von Regeln berechtigt sind, wird die Übersichtsseite des Regelassistenten angezeigt. Wenn Sie berechtigt sind,
benutzerdefinierte Regeln zu verwalten, wird der Regelassistent angezeigt und Sie
können die Regel bearbeiten. Um die Optionen der Anomalieerkennungsregeln zu aktivieren
(Schwellenwertregel hinzufügen, Verhaltensregel hinzufügen, Anomalieregel hinzufügen), müssen Sie zusammengefasste
Suchkriterien speichern, da die gespeicherten Suchkriterien die erforderlichen
Parameter angeben.
Hinweis: Die Optionen für die Anomalieerkennungsregel sind nur sichtbar, wenn Sie über die Berechtigung Protokollaktivität > Angepasste Regeln verwalten verfügen.
Schwellenwertregel hinzufügen - Wählen Sie diese Option aus,
um eine Schwellenwertregel zu erstellen. Eine Schwellenwertregel testet das Auftreten von Ereignissen für Aktivitäten, die einen konfigurierten Schwellenwert überschreiten. Schwellenwerte können auf beliebigen erfassten Daten basieren QRadar. Wenn Sie beispielsweise eine Schwellenwertregel erstellen, um festzulegen, dass sich zwischen 8 Uhr und 17 Uhr maximal 220 Kunden am Server
anmelden können, generiert die Regel beim Anmeldeversuch des 221. Kunden einen Alarm.
Wenn
Sie die Option Schwellenwertregel hinzufügen auswählen, wird
der Regelassistent angezeigt. Seine entsprechenden Optionen zum Erstellen einer
Schwellenwertregel sind bereits ausgefüllt.
|
| Regeln (Fortsetzung) |
Verhaltensregel hinzufügen - Wählen Sie diese Option aus,
um eine Verhaltensregel zu erstellen. Eine Verhaltensregel testet das Auftreten von Ereignissen
für fehlerhafte Aktivitäten, beispielsweise die Existenz von neuem oder unbekanntem Datenverkehr,
d. h. Datenverkehr, der plötzlich aussetzt, oder eine prozentuale Änderung in der Zeitspanne, in der ein Objekt aktiv ist. Sie können zum Beispiel eine Verhaltensregel
erstellen, um das durchschnittliche Datenverkehrsvolumen der vergangenen 5 Minuten
mit dem durchschnittlichen Datenverkehrsvolumen der letzten Stunde zu vergleichen. Bei einer Veränderung um mehr als 40% generiert die Regel eine Antwort.
Wenn
Sie die Option Verhaltenswertregel hinzufügen auswählen, wird
der Regelassistent angezeigt. Seine entsprechenden Optionen zum Erstellen einer
Verhaltensregel sind bereits ausgefüllt.
Anomalieregel hinzufügen - Wählen Sie diese Option aus,
um eine Anomalieregel zu erstellen. Eine Anomalieregel testet das Auftreten von Ereignissen
für fehlerhafte Aktivitäten, beispielsweise die Existenz von neuem oder unbekanntem Datenverkehr,
d. h. Datenverkehr, der plötzlich aussetzt, oder eine prozentuale Änderung in der Zeitspanne, in der ein Objekt aktiv ist. Wenn beispielsweise ein Bereich Ihres Netzes, der niemals mit Asien kommuniziert, mit Hosts in diesem Land zu kommunizieren beginnt, generiert eine Anomalieregel einen Alert.
Wenn Sie die Option Anomalieregel hinzufügen auswählen, wird
der Regelassistent angezeigt. Seine entsprechenden Optionen zum Erstellen einer
Anomalieregel sind bereits ausgefüllt.
|
| Aktionen |
Klicken Sie auf Aktionen,
um folgende Aktionen auszuführen:
- Alle anzeigen - Wählen Sie diese Option aus, um
alle Filter in Suchkriterien zu entfernen und alle ungefilterten Ereignisse anzuzeigen.
- Drucken - Wählen Sie diese Option aus, um
die Ereignisse zu drucken, die auf der Seite angezeigt werden.
- In XML exportieren > Sichtbare Spalten - Wählen Sie diese Option aus, um nur die Spalten zu exportieren, die auf der Registerkarte "Protokollaktivität" angezeigt werden. Dies ist die empfohlene Option. Weitere Informationen finden Sie unter "Ereignisse
exportieren".
- In XML exportieren > Vollständiger Export (alle Spalten) - Wählen Sie diese Option aus, um alle Ereignisparameter zu exportieren. Dieser Export kann recht lange dauern. Siehe Ereignisse exportieren.
- In CSV exportieren >Sichtbare Spalten - Wählen Sie diese Option aus, um nur die Spalten zu exportieren, die auf der Registerkarte "Protokollaktivität" angezeigt werden. Dies ist die empfohlene Option. Siehe Ereignisse exportieren.
- – Wählen Sie diese Option, um alle Ereignisparameter zu exportieren. Dieser Export kann recht lange dauern. Siehe Ereignisse exportieren.
- Löschen - Wählen Sie diese Option aus, um ein Suchergebnis zu löschen. Siehe Suchergebnisse für Ereignisse und Datenflüsse verwalten .
- Benachrichtigen - Wählen Sie diese Option aus, um
anzugeben, dass Sie per E-Mail über den Abschluss der ausgewählten Suchvorgänge
benachrichtigt werden möchten. Diese Option ist nur für laufende Suchvorgänge aktiviert.
Hinweis: Die Optionen „Drucken“, „In XML exportieren “ und „In „ CSV “ exportieren“ sind im Streaming-Modus und bei der Anzeige von Teilsuchergebnissen deaktiviert.
|
| Symbolleiste 'Suchen' |
- Erweiterte Suche
- Wählen Sie im Listenfeld Erweiterte Suche aus, um einen AQL-Suchbegriff ( Ariel Query Language) einzugeben und die Felder anzugeben, die zurückgegeben werden sollen.
- Schnellfilter
- Wählen Sie im Listenfeld "Schnellfilter" aus, um Nutzdaten mithilfe von einfachen Wörtern oder Ausdrücken zu suchen.
|
| Ansicht |
Die Standardansicht auf der Registerkarte Protokollaktivität ist ein Datenstrom von Echtzeitereignissen. Die Liste Ansicht enthält Optionen, mit
denen auch Ereignisse aus angegebenen Zeiträumen angezeigt werden können. Nachdem Sie einen angegebenen
Zeitraum in der Liste Ansicht ausgewählt haben, können Sie den angezeigten
Zeitraum ändern, indem Sie andere Werte für Datum und Uhrzeit in den Feldern
Startzeit und Endzeit angeben. |