Zugehörige Angriffe anzeigen

Auf der Registerkarte "Protokollaktivität" können Sie den mit einem Ereignis verbundenen Angriff anzeigen.

Informationen zu dieser Task

Wenn ein Ereignis mit einer Regel übereinstimmt, wird auf der Registerkarte Angriffe je nach Regelvorgaben unter Umständen ein Angriff generiert.

Weitere Informationen zu Regeln finden Sie im Handbuch IBM QRadar Administration Guide.

Auf der Registerkarte Protokollaktivität wird ein mit einem Ereignis verbundener Angriff unter Umständen nicht angezeigt, wenn die hierfür verantwortliche Person (Magistrat) den Angriff noch nicht auf Festplatte gespeichert hat oder der Angriff bereits aus der Datenbank gelöscht wurde. In diesem Fall erhalten Sie vom System jedoch eine Nachricht.

Vorgehensweise

  1. Klicken Sie auf die Registerkarte Protokollaktivität .
  2. (Optional) Wenn Sie Ereignisse im Streaming-Modus anzeigen, klicken Sie auf Pause, um den Datenstrom anzuhalten.
  3. Klicken Sie auf das Symbol Angriff neben dem Ereignis, das Sie untersuchen möchten.
  4. Zeigen Sie den zugehörigen Angriff an.