Gruppierte Ereignisse anzeigen

Auf der Registerkarte Protokollaktivität können Sie nach verschiedenen Optionen gruppierte Ereignisse anzeigen. Im Listenfeld Anzeigen wählen Sie den Parameter aus, nach dem die Ereignisse gruppiert werden sollen.

Informationen zu dieser Task

Im Streaming-Modus wird das Listenfeld "Anzeigen" nicht angezeigt, da dieser Modus keine gruppierten Ereignisse unterstützt. Wenn Sie den Streaming-Modus bei Verwendung von Suchkriterien ohne Gruppierung aktiviert haben, wird diese Option jedoch angezeigt.

Das Listenfeld "Anzeigen" enthält folgende Optionen:
Tabelle 1. Optionen für gruppierte Ereignisse
Gruppierungsoption Beschreibung
Untergeordnete Kategorie

Zeigt eine Liste der Ereignisse gruppiert nach den untergeordneten Kategorien der Ereignisse an.

Weitere Informationen zu Kategorien finden Sie im Handbuch IBM QRadar Administration Guide.

Ereignisname Zeigt eine Liste der Ereignisse gruppiert nach den normalisierten Namen der Ereignisse an.
Ziel-IP Zeigt eine Liste der Ereignisse gruppiert nach den Ziel-IP-Adressen der Ereignisse an.
Bestimmungshafen Zeigt eine Liste der Ereignisse gruppiert nach den Zielports der Ereignisse an.
Quellen-IP Zeigt eine Liste der Ereignisse gruppiert nach den Quellen-IP-Adressen der Ereignisse an.
Nutzerdefinierte Regel Zeigt eine Liste der Ereignisse gruppiert nach den zugehörigen angepassten Regeln an.
Benutzername Zeigt eine Liste der Ereignisse gruppiert nach den zugehörigen Benutzernamen an.
Protokollquelle Zeigt eine Liste der Ereignisse gruppiert nach den Protokollquellen an, die das Ereignis an QRadargesendet haben.
Übergeordnete Kategorie

Zeigt eine Liste der Ereignisse gruppiert nach den übergeordneten Kategorien der Ereignisse an.

Netz Zeigt eine Liste der Ereignisse gruppiert nach den zugehörigen Netzen an.
Quellenport Zeigt eine Liste der Ereignisse gruppiert nach den Quellenports der Ereignisse an.
Das Spaltenlayout der Daten richtet sich nach der Auswahl einer Option aus dem Listenfeld Anzeigen nach der in diesem Listenfeld gewählten Option. Jede Zeile der Ereignistabelle stellt eine Ereignisgruppe dar. Die Registerkarte Protokollaktivität enthält für jede Ereignisgruppe folgende Informationen.
Tabelle 2. Parameter für gruppierte Ereignisse
Parameter Beschreibung
Gruppierung nach Gibt den Parameter an, auf dem die Gruppierung der Suche basiert.
Aktuelle Filter Oben in der Tabelle sind die auf das Suchergebnis angewendeten Filterdetails angegeben. Zum Löschen dieser Filterwerte klicken Sie auf Filter löschen.
Anzeigen Wählen Sie im Listenfeld den Zeitraum aus, nach dem gefiltert werden soll.
Aktuelle Statistik Wenn die Registerkarte nicht im Modus "Echtzeit (Streaming)" bzw. "Letztes Intervall (automatisches Aktualisieren)" angezeigt wird, werden die aktuellen Statistiken einschließlich der folgenden Daten angezeigt:
Hinweis: Klicken Sie auf den Pfeil neben Aktuelle Statistik , um die Statistik ein-oder auszublenden.
  • Gesamtergebnisse - Gibt die Gesamtzahl der mit den Suchkriterien übereinstimmenden Ergebnisse an.
  • Durchsuchte Datendateien - Gibt die Gesamtzahl der während des angegebenen Zeitraums durchsuchten Datendateien an.
  • Durchsuchte komprimierte Datendateien - Gibt die Gesamtzahl der während des angegebenen Zeitraums durchsuchten komprimierten Datendateien an.
  • Anzahl indexierter Dateien - Gibt die Gesamtzahl der während des angegebenen Zeitraums durchsuchten indexierten Dateien an.
  • Dauer - Gibt die Dauer der Suche an.
    Hinweis: Aktuelle Statistiken sind für die Fehlerbehebung nützlich. Wenn Sie sich bei Problemen mit der Kundenunterstützung in Verbindung setzen, werden Sie unter Umständen nach den aktuellen statistischen Daten gefragt.
Diagramme

Zeigt konfigurierbare Diagramme an, die die mit dem Zeitintervall und der gewählten Gruppierungsoption übereinstimmenden Datensätze darstellen. Klicken Sie auf Diagramme ausblenden, wenn Sie das bzw. die Diagramme ausblenden möchten.

Jedes Diagramm hat eine Legende, in der Sie nachsehen können, welche Parameter die einzelnen Diagrammobjekte darstellen. In der Legende können Sie folgende Aktionen ausführen:
  • Verschieben Sie den Mauszeiger auf einen Eintrag der Legende, um weitere Informationen zum betreffenden Parameter anzuzeigen.
  • Klicken Sie mit der rechten Maustaste auf einen Eintrag in der Legende, um den zugehörigen Parameter näher zu untersuchen.
  • Klicken Sie auf einen Eintrag in der Legende, um das betreffende Objekt im Diagramm auszublenden. Klicken Sie erneut auf den Eintrag, um das Objekt wieder einzublenden. Sie können auch auf das Objekt im Diagramm klicken, um es ein- und auszublenden.
  • Klicken Sie auf Legende, wenn Sie die Legende ausblenden möchten.
    Hinweis: Diese Diagramme werden nur angezeigt, wenn Sie einen Zeitrahmen des letzten Intervalls (automatische Aktualisierung) oder höher und eine Gruppierungsoption zum Anzeigen ausgewählt haben.
    Hinweis: Wenn Sie Mozilla Firefox als Browser verwenden und eine Ad-Blocker-Browsererweiterung installiert ist, werden keine Diagramme angezeigt. In diesem Fall müssen Sie die Ad-Blocker-Erweiterung entfernen, wenn Sie die Diagramme anzeigen möchten. Weitere Informationen hierzu finden Sie in der Dokumentation Ihres Web-Browsers.
Quellen-IP (Eindeutiger Zähler) Gibt die mit diesem Ereignis verbundene Quellen-IP-Adresse an. Falls diesem Ereignis mehrere IP-Adressen zugeordnet sind, verweist dieses Feld durch das Wort "Mehrere" sowie der Anzahl der IP-Adressen darauf.
Ziel-IP (Eindeutiger Zähler) Gibt die mit diesem Ereignis verbundene Ziel-IP-Adresse an. Falls diesem Ereignis mehrere IP-Adressen zugeordnet sind, verweist dieses Feld durch das Wort "Mehrere" sowie der Anzahl der IP-Adressen darauf.
Zielport (Eindeutiger Zähler) Gibt den mit diesem Ereignis verbundenen Zielport an. Falls diesem Ereignis mehrere Ports zugeordnet sind, verweist dieses Feld durch das Wort "Mehrere" sowie der Anzahl der Ports darauf.
Ereignisname Gibt den normalisierten Namen des Ereignisses an.
Protokollquelle (Eindeutiger Zähler) Gibt die Protokollquellen an, die das Ereignis an QRadargesendet haben Wenn es mehrere Protokollquellen gibt, die mit diesem Ereignis verknüpft sind, wird in diesem Feld "Vielfaches" und die Anzahl der Protokollquellen angegeben.
Übergeordnete Kategorie (Eindeutiger Zähler)

Gibt die übergeordnete Kategorie dieses Ereignisses an. Falls diesem Ereignis mehrere Kategorien zugeordnet sind, verweist dieses Feld durch das Wort "Mehrere" sowie die Anzahl der Kategorien darauf.

Weitere Informationen zu Kategorien finden Sie im Handbuch IBM QRadar Log Manager Administration Guide.

Untergeordnete Kategorie (Eindeutiger Zähler)

Gibt die untergeordnete Kategorie dieses Ereignisses an. Falls diesem Ereignis mehrere Kategorien zugeordnet sind, verweist dieses Feld durch das Wort "Mehrere" sowie die Anzahl der Kategorien darauf.

Protokoll (Eindeutiger Zähler) Gibt die mit diesem Ereignis verbundene Protokoll-ID an. Falls diesem Ereignis mehrere Protokolle zugeordnet sind, verweist dieses Feld durch das Wort "Mehrere" sowie der Anzahl der Protokoll-IDs darauf.
Benutzername (Eindeutiger Zähler) Gibt den Benutzernamen an, der mit diesem Ereignis verknüpft ist, falls verfügbar. Falls diesem Ereignis mehrere Benutzernamen zugeordnet sind, verweist dieses Feld durch das Wort "Mehrere" sowie der Anzahl der Benutzernamen darauf.
Ausmaß (Maximum) Gibt das maximale berechnete Ausmaß für gruppierte Ereignisse an. Das Ausmaß wird unter anderem aus den Variablen "Zuverlässigkeit", "Relevanz" und "Schweregrad" errechnet.
Ereigniszähler (Summe) Gibt die Gesamtzahl von Ereignissen an, die in diesem normalisierten Ereignis gebündelt werden. Ereignisse werden gebündelt, wenn innerhalb innerhalb kurzer Zeit viele Ereignisse desselben Typs für dieselbe IP-Quellen- und -Zieladresse erkannt werden.
Anzahl Gibt die Gesamtzahl der normalisierten Ereignisse in dieser Ereignisgruppe an.

Vorgehensweise

  1. Klicken Sie auf die Registerkarte Protokollaktivität .
  2. Wählen Sie im Listenfeld Ansicht den Zeitrahmen aus, der angezeigt werden soll.
  3. Wählen Sie im Listenfeld "Anzeigen" den Parameter aus, nach dem die Ereignisse gruppiert werden sollen. Siehe Tabelle 2.
    Die Ereignisgruppen werden aufgelistet. Weitere Informationen zu den Details der Ereignisgruppen finden Sie in Tabelle 1.
  4. Doppelklicken Sie zum Anzeigen der Seite Liste der Ereignisse für eine Gruppe auf die Ereignisgruppe, die Sie untersuchen möchten.
    Die Seite Liste der Ereignisse speichert keine auf der Registerkarte Protokollaktivität definierten Diagrammkonfigurationen. Weitere Informationen zu den Parametern der Seite Liste der Ereignisse finden Sie in Tabelle 1.
  5. Zum Anzeigen der Details eines Ereignisses doppelklicken Sie auf das zu untersuchende Ereignis. Weitere Informationen zu Ereignisdetails finden Sie in Tabelle 2.