Visualización de detalles de suceso
Puede ver una lista de sucesos en varias modalidades, incluida la modalidad continua o en grupos de sucesos. Sea cual sea la modalidad que elija para ver sucesos, puede localizar y ver los detalles de un único suceso.
| Parámetro | Descripción |
|---|---|
| Nombre de suceso | Especifica el nombre normalizado del suceso. |
| Categoría de nivel bajo | Especifica la categoría de bajo nivel de este suceso. Para obtener más información sobre las categorías, consulte la publicación IBM QRadar Guía de administración. |
| Descripción del suceso | Especifica una descripción del suceso, si está disponible. |
| Magnitud | Especifica la importancia relativa de un delito concreto. Magnitud es un valor ponderado calculado a partir de pertinencia, gravedad y credibilidad. |
| Relevancia | Especifican el impacto relativo de un suceso, una categoría o un delito en la red. |
| Gravedad | Especifica la amenaza relativa que un origen supone para un destino. |
| Credibilidad | Especifica la integridad de un suceso o un delito. La credibilidad aumenta a medida que varios orígenes informan el mismo suceso o delito. |
| Nombre de usuario | Especifica el nombre de usuario que está asociado con este suceso, si está disponible. Para acceder a más información asociada con un nombre de usuario seleccionado, pulse el botón derecho del ratón en el nombre de usuario para mostrar las opciones de menú Ver activos y Ver sucesos. |
| Hora de inicio | Especifica la hora en que se ha recibido el suceso del origen de registro. |
| Hora de almacenamiento | Especifica la hora en que se almacenó el suceso en la base de datos de QRadar . |
| Hora de origen de registro | Especifica la hora de sistema indicada por el origen de registro en la carga útil de suceso. |
| Información de detección de anomalía: Este panel solo se visualiza si este suceso lo ha generado una regla de detección de anomalías. Pulse el icono Anomalía para ver los resultados de búsqueda guardados que han hecho que la regla de detección de anomalías generara este suceso. | |
Descripción de regla |
Especifica la regla de detección de anomalías que ha generado este suceso. |
Descripción de anomalía |
Especifica una descripción del comportamiento anómalo que ha sido detectada por la regla de detección de anomalías. |
Valor de alerta de anomalía |
Especifica el valor de alerta de anomalía. |
| Información sobre origen y destino | |
| IP de origen | Especifica la dirección IP de origen del suceso. |
| IP de destino | Especifica la dirección IP de destino del suceso. |
| Nombre de activo de origen | Especifica el nombre de activo definido por el usuario del origen de suceso. Para obtener más información sobre activos, consulte Gestión de activos. |
| Nombre de activo de destino | Especifica el nombre de activo definido por el usuario del destino de suceso. Para obtener más información sobre activos, consulte Gestión de activos |
| Puerto de origen | Especifica el puerto de origen de este suceso. |
| Puerto de destino | Especifica el puerto de destino de este suceso. |
| IP de origen NAT previo | Para un cortafuegos u otro dispositivo con capacidad para NAT (Network Address Translation - Conversión de direcciones de red), este parámetro especifica la dirección IP de origen antes de que se aplicaran los valores de NAT. NAT convierte una dirección IP de una red en una dirección IP diferente de otra red. |
| IP de destino NAT previo | Para un cortafuegos u otro dispositivo con capacidad para NAT, este parámetro especifica la dirección IP de destino antes de que se aplicaran los valores de NAT. |
| Puerto de origen NAT previo | Para un cortafuegos u otro dispositivo con capacidad para NAT, este parámetro especifica el puerto de origen antes de que se aplicaran los valores de NAT. |
| Puerto de destino NAT previo | Para un cortafuegos u otro dispositivo con capacidad para NAT, este parámetro especifica el puerto de destino antes de que se aplicaran los valores de NAT. |
| IP de origen NAT posterior | Para un cortafuegos u otro dispositivo con capacidad para NAT, este parámetro especifica la dirección IP de origen después de que se aplicaran los valores de NAT. |
| IP de destino NAT posterior | Para un cortafuegos u otro dispositivo con capacidad para NAT, este parámetro especifica la dirección IP de destino después de que se aplicaran los valores de NAT. |
| Puerto de origen NAT posterior | Para un cortafuegos u otro dispositivo con capacidad para NAT, este parámetro especifica el puerto de origen después de que se aplicaran los valores de NAT. |
| Puerto de destino NAT posterior | Para un cortafuegos u otro dispositivo con capacidad para NAT, este parámetro especifica el puerto de destino después de que se aplicaran los valores de NAT. |
| Puerto de origen NAT posterior | Para un cortafuegos u otro dispositivo con capacidad para NAT, este parámetro especifica el puerto de origen después de que se aplicaran los valores de NAT. |
| Puerto de destino NAT posterior | Para un cortafuegos u otro dispositivo con capacidad para NAT, este parámetro especifica el puerto de destino después de que se aplicaran los valores de NAT. |
| IPv6 de origen | Especifica la dirección IPv6 de origen del suceso. |
| IPv6 de destino | Especifica la dirección IPv6 de destino del suceso. |
| MAC de origen | Especifica la dirección MAC de origen del suceso. |
| MAC de destino | Especifica la dirección MAC de destino del suceso. |
| Información de carga útil | |
| Carga útil | Especifica el contenido de carga útil del suceso. Este campo ofrece 3 pestañas para ver la carga útil:
|
| Información adicional | |
| Protocolo | Especifica el protocolo que está asociado con este suceso. |
| QID | Especifica el QID para este suceso. Cada suceso tiene un QID exclusivo. Para obtener más información sobre la correlación de un QID, consulte Modificación de la correlación de sucesos. |
| Origen de registro | Especifica el origen de registro que ha enviado el suceso a QRadar. Si hay varios orígenes de registro que están asociados con este suceso, este campo especifica el término Múltiple y el número de orígenes de registro. |
| Recuento de sucesos | Especifica el número total de sucesos que están empaquetados en este suceso normalizado. Los sucesos se empaquetan cuando se ven muchos sucesos del mismo tipo para la misma dirección IP de origen y destino en un corto periodo de tiempo. |
| Reglas personalizadas | Especifica reglas personalizadas que coinciden con este suceso. |
| Reglas personalizadas que coinciden parcialmente | Especifica reglas personalizadas que coinciden parcialmente con este suceso. |
| Anotaciones | Especifica el anotación para este suceso. Las anotaciones son descripciones de texto que las reglas pueden añadir automáticamente a los sucesos como parte de la respuesta de regla. |
| Recopilador de sucesos | Especifica el ID del componente Recopilador de sucesos que ha analizado el suceso. |
| ID de suceso de QID | Valor principal establecido por DSM para identificar un suceso. QRadar utiliza este campo junto con la categoría de suceso para correlacionar con un registro de QID para el suceso. |
| Categoría de suceso de QID | Valor secundario establecido por DSM para identificar un suceso. QRadar utiliza este campo junto con el ID de suceso para correlacionar con un registro de QID para el suceso. |
| Identificador de origen de registro | Especifica el Identificador de origen de registro del origen de registro que ha recibido el suceso. Si el suceso se direcciona a un origen de registro de tipo Registro genérico de SIM, establezca este valor como valor de Identificador de origen de registro cuando cree el origen de registro para recopilar este suceso. |
| Truncado | Especifica si la carga útil de suceso se ha truncado porque ha superado el tamaño máximo permitido de 32 KB para QRadar. El parámetro sólo se establece en True si la carga útil se ha truncado antes del almacenamiento porque ha superado el tamaño máximo permitido para QRadar. El parámetro se establece en False si la carga útil no se trunca. También se establece en False si la carga útil es truncada por el protocolo de origen de registro que la recopiló en función del parámetro de tamaño máximo de la carga útil establecido en la configuración del origen de registro. |
| Almacenado para rendimiento | Establézcalo en True si un suceso se ha direccionado al almacenamiento directamente debido a problemas de rendimiento. Si el parámetro se establece en False y el suceso tiene una categoría de nivel bajo de almacenado, QRadar ha intentado analizarlo, pero el suceso no ha sido reconocido por todos los orígenes de registro disponibles que tienen un identificador de origen de registro coincidente. En ambos casos, el suceso se almacena sin ningún tipo de análisis o normalización. |
| Información de identidad - QRadar® recopila información de identidad, si está disponible, de los mensajes de origen de registro. La información de identidad proporciona detalles adicionales acerca de los activos en la red. Los orígenes de registro sólo generan información de identidad si el mensaje de registro enviado a QRadar contiene una dirección IP y al menos uno de los elementos siguientes: Nombre de usuario o dirección MAC. No todos los orígenes de registro generan información de identidad. | |
| Nombre de usuario de identidad | Especifica el nombre de usuario del activo que está asociado con este suceso. |
| IP de identidad | Especifica la dirección IP del activo que está asociado con este suceso. |
| Nombre de NetBios de identidad | Especifica el nombre del Sistema básico de entrada/salida de red (NetBios) del activo que está asociado con este suceso. |
| Campo Identidad ampliada | Especifica más información sobre el activo que está asociado con este suceso. El contenido de este campo es texto definido por el usuario y depende de los dispositivos de la red que están disponibles para proporcionar información de identidad. Los ejemplos incluyen: ubicación física de dispositivos, políticas pertinentes, conmutador de red y nombres de puerto. |
| Tiene identidad (distintivo) | Especifica True si QRadar ha recopilado información de identificación para el activo asociado con este suceso. Para obtener más información sobre qué dispositivos envían información de identidad, consulte la IBM® QRadar Guía de configuración de DSM. |
| Nombre de host de identidad | Especifica el nombre de host del activo que está asociado con este suceso. |
| MAC de identidad | Especifica la dirección MAC del activo que está asociado con este suceso. |
| Nombre de grupo de identidad | Especifica el nombre de grupo del activo que está asociado con este suceso. |