Protokollaktivität
Die Elemente des Dashboards Protokollaktivität ermöglichen Ihnen, Ereignisse in Echtzeit zu überwachen und zu untersuchen.
| Dashboardelement | Beschreibung |
|---|---|
| Ereignissuche | Über die Registerkarte "Protokollaktivität" können Sie benutzerdefinierte Dashboardelemente anzeigen, die auf gespeicherten Suchkriterien basieren. Ereignissuchelemente werden im Menü aufgelistet. Der Name des Elements der Ereignissuche stimmt mit dem Namen des gespeicherten Suchkriteriums überein, auf dem das Element basiert. QRadar enthält gespeicherte Standardsuchkriterien, die vorkonfiguriert sind, um Ereignissuchelemente im Menü der Registerkarte Dashboard anzuzeigen. Sie können dem Menü der Registerkarte Dashboard weitere Dashboardelemente zur Ereignissuche hinzufügen. Weitere Informationen finden Sie unter "Suchbasierte Dashboardelemente zur Liste "Elemente hinzufügen" hinzufügen". In einem Element des Dashboards Protokollaktivität zeigen Suchergebnisse Last-minute-Daten in Echtzeit in einem Diagramm an. Unterstützt werden die Diagrammtypen Zeitreihe, Tabelle, Kreisdiagramm und Balkendiagramm. Standarddiagrammtyp ist das Balkendiagramm. Diese Diagramme sind konfigurierbar. Zeitreihendiagramme sind interaktiv. Sie können eine Zeitachse vergrößern und durchsuchen, um Protokollaktivitäten zu untersuchen. |
| Ereignisse nach Schweregrad | Das Dashboardelement Ereignisse nach Schweregrad zeigt die Anzahl der aktiven Ereignisse an, die nach Schweregrad gruppiert sind. Mithilfe dieses Elements können Sie die Anzahl der Ereignisse sehen, die von dem zugewiesenen Schweregrad empfangen werden. Der Schweregrad gibt die Anzahl an Bedrohungen, die eine Angriffsquelle darstellt, in Relation dazu an, wie vorbereitet das Ziel auf den Angriff ist. Der Bereich des Schweregrads liegt zwischen 0 (niedrig) und 10 (hoch). Unterstützt werden die Diagrammtypen Tabelle, Kreisdiagramm und Balkendiagramm. |
| Häufigste Protokollquellen | Das Dashboardelement Top Log Sources (Häufigste Protokollquellen) zeigt die 5 Protokollquellen an, die in den letzten 5 Minuten Ereignisse an QRadar gesendet haben. Die Anzahl der Ereignisse, die von der angegebenen Protokollquelle gesendet werden, wird im Kreisdiagramm angezeigt. Mit diesem Element können Sie potenzielle Änderungen von Verhalten anzeigen, beispielsweise, wenn eine Firewallprotokollquelle, die üblicherweise nicht in der Liste der häufigsten 10 zu finden ist, nun zu einem hohen Prozentsatz zur Nachrichtengesamtanzahl beiträgt. Diesem Verhalten sollten Sie nachgehen. Unterstützt werden die Diagrammtypen Tabelle, Kreisdiagramm und Balkendiagramm. |