Gruppierte Ereignisse anzeigen
Auf der Registerkarte Protokollaktivität können Sie nach verschiedenen Optionen gruppierte Ereignisse anzeigen. Im Listenfeld Anzeigen wählen Sie den Parameter aus, nach dem die Ereignisse gruppiert werden sollen.
Informationen zu dieser Task
Im Streaming-Modus wird das Listenfeld "Anzeigen" nicht angezeigt, da dieser Modus keine gruppierten Ereignisse unterstützt. Wenn Sie den Streaming-Modus bei Verwendung von Suchkriterien ohne Gruppierung aktiviert haben, wird diese Option jedoch angezeigt.
| Gruppierungsoption | Beschreibung |
|---|---|
| Untergeordnete Kategorie | Zeigt eine Liste der Ereignisse gruppiert nach den untergeordneten Kategorien der Ereignisse an. Weitere Informationen zu Kategorien finden Sie im Handbuch IBM QRadar Administration Guide. |
| Ereignisname | Zeigt eine Liste der Ereignisse gruppiert nach den normalisierten Namen der Ereignisse an. |
| Ziel-IP | Zeigt eine Liste der Ereignisse gruppiert nach den Ziel-IP-Adressen der Ereignisse an. |
| Bestimmungshafen | Zeigt eine Liste der Ereignisse gruppiert nach den Zielports der Ereignisse an. |
| Quellen-IP | Zeigt eine Liste der Ereignisse gruppiert nach den Quellen-IP-Adressen der Ereignisse an. |
| Nutzerdefinierte Regel | Zeigt eine Liste der Ereignisse gruppiert nach den zugehörigen angepassten Regeln an. |
| Benutzername | Zeigt eine Liste der Ereignisse gruppiert nach den zugehörigen Benutzernamen an. |
| Protokollquelle | Zeigt eine Liste der Ereignisse gruppiert nach den Protokollquellen an, die das Ereignis an QRadargesendet haben. |
| Übergeordnete Kategorie | Zeigt eine Liste der Ereignisse gruppiert nach den übergeordneten Kategorien der Ereignisse an. |
| Netz | Zeigt eine Liste der Ereignisse gruppiert nach den zugehörigen Netzen an. |
| Quellenport | Zeigt eine Liste der Ereignisse gruppiert nach den Quellenports der Ereignisse an. |
| Parameter | Beschreibung |
|---|---|
| Gruppierung nach | Gibt den Parameter an, auf dem die Gruppierung der Suche basiert. |
| Aktuelle Filter | Oben in der Tabelle sind die auf das Suchergebnis angewendeten Filterdetails angegeben. Zum Löschen dieser Filterwerte klicken Sie auf Filter löschen. |
| Anzeigen | Wählen Sie im Listenfeld den Zeitraum aus, nach dem gefiltert werden soll. |
| Aktuelle Statistik | Wenn die Registerkarte nicht im Modus "Echtzeit (Streaming)" bzw. "Letztes Intervall (automatisches Aktualisieren)" angezeigt wird, werden die aktuellen Statistiken einschließlich der folgenden Daten angezeigt: Hinweis: Klicken Sie auf den Pfeil neben Aktuelle Statistik , um die Statistik ein-oder auszublenden.
|
| Diagramme | Zeigt konfigurierbare Diagramme an, die die mit dem Zeitintervall und der gewählten Gruppierungsoption übereinstimmenden Datensätze darstellen. Klicken Sie auf Diagramme ausblenden, wenn Sie das bzw. die Diagramme ausblenden möchten. Jedes Diagramm hat eine Legende, in der Sie nachsehen können, welche Parameter die einzelnen Diagrammobjekte darstellen. In der Legende können Sie folgende Aktionen ausführen:
|
| Quellen-IP (Eindeutiger Zähler) | Gibt die mit diesem Ereignis verbundene Quellen-IP-Adresse an. Falls diesem Ereignis mehrere IP-Adressen zugeordnet sind, verweist dieses Feld durch das Wort "Mehrere" sowie der Anzahl der IP-Adressen darauf. |
| Ziel-IP (Eindeutiger Zähler) | Gibt die mit diesem Ereignis verbundene Ziel-IP-Adresse an. Falls diesem Ereignis mehrere IP-Adressen zugeordnet sind, verweist dieses Feld durch das Wort "Mehrere" sowie der Anzahl der IP-Adressen darauf. |
| Zielport (Eindeutiger Zähler) | Gibt den mit diesem Ereignis verbundenen Zielport an. Falls diesem Ereignis mehrere Ports zugeordnet sind, verweist dieses Feld durch das Wort "Mehrere" sowie der Anzahl der Ports darauf. |
| Ereignisname | Gibt den normalisierten Namen des Ereignisses an. |
| Protokollquelle (Eindeutiger Zähler) | Gibt die Protokollquellen an, die das Ereignis an QRadargesendet haben Wenn es mehrere Protokollquellen gibt, die mit diesem Ereignis verknüpft sind, wird in diesem Feld "Vielfaches" und die Anzahl der Protokollquellen angegeben. |
| Übergeordnete Kategorie (Eindeutiger Zähler) | Gibt die übergeordnete Kategorie dieses Ereignisses an. Falls diesem Ereignis mehrere Kategorien zugeordnet sind, verweist dieses Feld durch das Wort "Mehrere" sowie die Anzahl der Kategorien darauf. Weitere Informationen zu Kategorien finden Sie im Handbuch IBM QRadar Log Manager Administration Guide. |
| Untergeordnete Kategorie (Eindeutiger Zähler) | Gibt die untergeordnete Kategorie dieses Ereignisses an. Falls diesem Ereignis mehrere Kategorien zugeordnet sind, verweist dieses Feld durch das Wort "Mehrere" sowie die Anzahl der Kategorien darauf. |
| Protokoll (Eindeutiger Zähler) | Gibt die mit diesem Ereignis verbundene Protokoll-ID an. Falls diesem Ereignis mehrere Protokolle zugeordnet sind, verweist dieses Feld durch das Wort "Mehrere" sowie der Anzahl der Protokoll-IDs darauf. |
| Benutzername (Eindeutiger Zähler) | Gibt den Benutzernamen an, der mit diesem Ereignis verknüpft ist, falls verfügbar. Falls diesem Ereignis mehrere Benutzernamen zugeordnet sind, verweist dieses Feld durch das Wort "Mehrere" sowie der Anzahl der Benutzernamen darauf. |
| Ausmaß (Maximum) | Gibt das maximale berechnete Ausmaß für gruppierte Ereignisse an. Das Ausmaß wird unter anderem aus den Variablen "Zuverlässigkeit", "Relevanz" und "Schweregrad" errechnet. |
| Ereigniszähler (Summe) | Gibt die Gesamtzahl von Ereignissen an, die in diesem normalisierten Ereignis gebündelt werden. Ereignisse werden gebündelt, wenn innerhalb innerhalb kurzer Zeit viele Ereignisse desselben Typs für dieselbe IP-Quellen- und -Zieladresse erkannt werden. |
| Anzahl | Gibt die Gesamtzahl der normalisierten Ereignisse in dieser Ereignisgruppe an. |
Vorgehensweise
- Klicken Sie auf die Registerkarte Protokollaktivität .
- Wählen Sie im Listenfeld Ansicht den Zeitrahmen aus, der angezeigt werden soll.
- Wählen Sie im Listenfeld "Anzeigen" den Parameter aus, nach dem die Ereignisse gruppiert werden sollen. Siehe Tabelle 2.Die Ereignisgruppen werden aufgelistet. Weitere Informationen zu den Details der Ereignisgruppen finden Sie in Tabelle 1.
- Doppelklicken Sie zum Anzeigen der Seite Liste der Ereignisse für eine Gruppe auf die Ereignisgruppe, die Sie untersuchen möchten. Die Seite Liste der Ereignisse speichert keine auf der Registerkarte Protokollaktivität definierten Diagrammkonfigurationen. Weitere Informationen zu den Parametern der Seite Liste der Ereignisse finden Sie in Tabelle 1.
- Zum Anzeigen der Details eines Ereignisses doppelklicken Sie auf das zu untersuchende Ereignis. Weitere Informationen zu Ereignisdetails finden Sie in Tabelle 2.