Normalisierte Ereignisse anzeigen

Ereignisse werden im unformatierten Format erfasst und dann zur Anzeige auf der Registerkarte Protokollaktivität normalisiert.

Informationen zu dieser Task

Normalisierung ist das Parsen der unformatierten Ereignisdaten und die Vorbereitung dieser Daten zur Anzeige interpretierbarer Informationen auf der Registerkarte. Bei der Normalisierung von Ereignissen werden auch die Namen normalisiert. Deswegen stimmt der Name auf der Registerkarte Protokollaktivität unter Umständen nicht mit dem Ereignisnamen überein.
Hinweis: Wenn Sie einen Zeitrahmen zum Anzeigen ausgewählt haben, wird ein Zeitreihendiagramm angezeigt. Weitere Informationen zur Verwendung von Zeitreihendiagrammen finden Sie unter Zeitreihendiagramm-Übersicht.
Die Registerkarte Protokollaktivität enthält bei Anzeige normalisierter Ereignisse standardmäßig folgende Parameter:
Tabelle 1. Normalisierte/Standardparameter auf der Registerkarte "Protokollaktivität"
Parameter Beschreibung
Aktuelle Filter Oben in der Tabelle sind die auf das Suchergebnis angewendeten Filter angegeben. Zum Löschen dieser Filterwerte klicken Sie auf Filter löschen.
Hinweis: Dieser Parameter wird nur angezeigt, nachdem Sie einen Filter angewendet haben.
Anzeigen Wählen Sie im Listenfeld den Zeitraum aus, nach dem gefiltert werden soll.
Aktuelle Statistik Wenn die Registerkarte nicht im Modus "Echtzeit (Streaming)" bzw. "Letztes Intervall (automatisches Aktualisieren)" angezeigt wird, werden die aktuellen Statistiken einschließlich der folgenden Daten angezeigt:
Hinweis: Klicken Sie auf den Pfeil neben Aktuelle Statistik , um die Statistik ein-oder auszublenden
  • Gesamtergebnisse - Gibt die Gesamtzahl der mit den Suchkriterien übereinstimmenden Ergebnisse an.
  • Durchsuchte Datendateien - Gibt die Gesamtzahl der während des angegebenen Zeitraums durchsuchten Datendateien an.
  • Durchsuchte komprimierte Datendateien - Gibt die Gesamtzahl der während des angegebenen Zeitraums durchsuchten komprimierten Datendateien an.
  • Anzahl indexierter Dateien - Gibt die Gesamtzahl der während des angegebenen Zeitraums durchsuchten indexierten Dateien an.
  • Dauer - Gibt die Dauer der Suche an.
    Hinweis: Aktuelle Statistiken sind für die Fehlerbehebung nützlich. Wenn Sie sich bei Problemen mit der Kundenunterstützung in Verbindung setzen, werden Sie unter Umständen nach den aktuellen statistischen Daten gefragt.
Diagramme Zeigt konfigurierbare Diagramme an, die die mit dem Zeitintervall und der gewählten Gruppierungsoption übereinstimmenden Datensätze darstellen. Klicken Sie auf Diagramme ausblenden, wenn Sie die Diagramme ausblenden möchten. Die Diagramme werden nur angezeigt, wenn Sie einen Zeitraum von "Letztes Intervall (automatisches Aktualisieren)" oder höher und eine Gruppierungsoption ausgewählt haben. Weitere Informationen zum Konfigurieren von Diagrammen finden Sie unter Diagrammverwaltung.
Hinweis: Wenn Sie Mozilla Firefox als Browser verwenden und eine Ad-Blocker-Browsererweiterung installiert ist, werden keine Diagramme angezeigt. In diesem Fall müssen Sie die Ad-Blocker-Erweiterung entfernen, wenn Sie die Diagramme anzeigen möchten. Weitere Informationen hierzu finden Sie in der Dokumentation Ihres Web-Browsers.

Symbol "Angriffe"

Klicken Sie auf dieses Symbol, um Details zu den in Verbindung mit diesem Ereignis aufgetretenen Angriffen anzuzeigen. Weitere Informationen finden Sie unter Diagrammverwaltung.

Hinweis : Je nach Produkt ist dieses Symbol möglicherweise nicht verfügbar. Sie müssen über IBM QRadar SIEMverfügen.
Startzeit Gibt die Zeit des ersten Ereignisses an, wie von der Protokollquelle an QRadar gemeldet.
Ereignisname Gibt den normalisierten Namen des Ereignisses an.
Protokollquelle Gibt die Protokollquelle an, von der das Ereignis gemeldet wurde. Wenn es mehrere Protokollquellen gibt, die mit diesem Ereignis verknüpft sind, wird in diesem Feld "Vielfaches" und die Anzahl der Protokollquellen angegeben.
Ereignisanzahl Gibt die Gesamtzahl von Ereignissen an, die in diesem normalisierten Ereignis gebündelt werden. Ereignisse werden gebündelt, wenn viele Ereignisse des gleichen Typs mit der gleichen Quellen- und Ziel-IP-Adresse innerhalb kurzer Zeit gehäuft auftreten.
Zeit Gibt den Zeitpunkt (Datum und Uhrzeit) an, zu dem QRadar das Ereignis empfangen hat.
Untergeordnete Kategorie Gibt die mit diesem Ereignis verbundene untergeordnete Kategorie an.

Weitere Informationen zu Ereigniskategorien finden Sie im IBM QRadar -Administrationshandbuch.

Quellen-IP Gibt die IP-Quellenadresse des Ereignisses an.
Anmerkung: Wenn Sie die Anzeige Normalisiert (mit IPv6 -Spalten auswählen, lesen Sie die Informationen zum Parameter Quelle IPv6 für IPv6 -Ereignisse.
Quellenport Gibt den Quellenport des Ereignisses an.
Ziel-IP Gibt die IP-Zieladresse des Ereignisses an.
Hinweis: Wenn Sie die Anzeige Normalized (With IPv6 Columns) auswählen, ziehen Sie den Parameter Destination IPv6 für IPv6 -Ereignisse zu Rate.
Bestimmungshafen Gibt den Zielport des Ereignisses an.
Benutzername Gibt den mit diesem Ereignis verbundenen Benutzernamen an. Gerade authentifizierungsbezogenen Ereignissen sind meist Benutzernamen zugeordnet. Bei anderen Ereignistypen, bei denen kein Benutzername vorhanden ist, gibt dieses Feld "Nicht zutreffend" an.
Größenordnung Gibt das Ausmaß dieses Ereignisses an. Das Ausmaß wird unter anderem aus den Variablen "Zuverlässigkeit", "Relevanz" und "Wertigkeit" errechnet. Berühren Sie die Leiste mit dem Mauszeiger, um die Werte und das berechnete Ausmaß anzuzeigen.
Wenn Sie die Anzeige Normalisiert (mit IPv6-Spalten) auswählen, werden auf der Registerkarte Protokollaktivität die folgenden zusätzlichen Parameter angezeigt:
Tabelle 2. Registerkarte 'Protokollaktivität' - Normalisierte Parameter (mit IPv6-Spalten)
Parameter Beschreibung
Quellen-IPv6 Gibt die IP-Quellenadresse des Ereignisses an.
Anmerkung: IPv4 -Ereignisse werden 0.0.0.0.0.0.0.0 in den Spalten Quelle IPv6 und Ziel IPv6 angezeigt.
Ziel-IPv6 Gibt die IP-Zieladresse des Ereignisses an.
Anmerkung: IPv4 -Ereignisse werden 0.0.0.0.0.0.0.0 in den Spalten Quelle IPv6 und Ziel IPv6 angezeigt.

Vorgehensweise

  1. Klicken Sie auf die Registerkarte Protokollaktivität .
  2. Optional: Wählen Sie im Listenfeld Anzeige die Option Normalisiert (mit IPv6 -Spalten)aus.
    In der Anzeige Normalisiert (mit IPv6-Spalten) werden die IPv6-Quellen- und -Zieladressen für IPv6-Ereignisse angezeigt.
  3. Wählen Sie im Listenfeld Ansicht den Zeitrahmen aus, der angezeigt werden soll.
  4. Klicken Sie auf das Symbol Pause , um das Streaming anzuhalten.
  5. Doppelklicken Sie auf das Ereignis, dessen Details Sie anzeigen möchten. Weitere Informationen finden Sie unter Ereignisdetails.