Visualización de sucesos agrupados

Utilizando la pestaña Actividad de registro, puede ver sucesos que están agrupados por diversas opciones. En el recuadro de lista Visualizar, puede seleccionar el parámetro por el que desea agrupar los sucesos.

Acerca de esta tarea

El recuadro de lista Visualizar no aparece en modalidad continua porque la modalidad continua no soporta los sucesos agrupados. Si ha accedido a la modalidad continua mediante criterios de búsqueda no agrupada, esta opción se visualizará.

El recuadro de lista Visualizar proporciona las opciones siguientes:
Tabla 1. Opciones de sucesos agrupados
Opción de grupo Descripción
Categoría de nivel bajo

Muestra una lista resumida de sucesos que están agrupados por la categoría de bajo nivel del suceso.

Para obtener más información sobre las categorías, consulte la publicación IBM QRadar Guía de administración.

Nombre de suceso Muestra una lista resumida de sucesos que están agrupados por el nombre normalizado del suceso.
IP de destino Muestra una lista resumida de sucesos que están agrupados por la dirección IP de destino del suceso.
Puerto de destino Muestra una lista resumida de sucesos que están agrupados por la dirección de puerto de destino del suceso.
IP de origen Muestra una lista resumida de sucesos que están agrupados por la dirección IP de origen del suceso.
Regla personalizada Muestra una lista resumida de sucesos que están agrupados por la regla personalizada asociada.
Nombre de usuario Muestra una lista resumida de sucesos que están agrupados por el nombre de usuario que está asociado con los sucesos.
Origen de registro Muestra una lista resumida de sucesos agrupados por los orígenes de registro que han enviado el suceso a QRadar.
Categoría de nivel alto

Muestra una lista resumida de sucesos que están agrupados por la categoría de nivel alto del suceso.

Red Muestra una lista resumida de sucesos que están agrupados por la red que está asociada con el suceso.
Puerto de origen Muestra una lista resumida de sucesos que están agrupados por la dirección de puerto de origen del suceso.
Tras seleccionar una opción en el recuadro de lista Visualizar, el diseño en columnas de los datos dependerá de la opción de grupo elegida. Cada fila de la tabla de sucesos representa un grupo de sucesos. La pestaña Actividad de registro proporciona la siguiente información para cada grupo de sucesos
Tabla 2. parámetros de sucesos agrupados
Parámetro Descripción
Agrupando por Especifica el parámetro para el que se agrupa la búsqueda.
Filtros actuales En la parte superior de la tabla se muestran los detalles del filtro que se aplica a los resultados de búsqueda. Para borrar estos valores de filtro, pulse Borrar filtro.
Vista En el cuadro de lista, seleccione el rango de tiempo para el que desee aplicar el filtro.
Estadísticas actuales Cuando no se está en modalidad de tiempo real (modalidad continua) o de último minuto (renovación automática), se visualizan las estadísticas actuales, que incluyen:
Nota: Pulse la flecha situada junto a Estadísticas actuales para mostrar u ocultar las estadísticas.
  • Resultados totales: Especifica el número total de resultados que coincidían con los criterios de búsqueda.
  • Archivos de datos buscados: Especifica el número total de archivos de datos buscados durante el intervalo de tiempo especificado.
  • Archivos de datos comprimidos buscados: Especifica el número total de archivos de datos comprimidos buscados dentro del intervalo de tiempo especificado.
  • Recuento de archivos de índices: Especifica el número total de archivos de índice buscados durante el intervalo de tiempo especificado.
  • Duración: Especifica la duración de la búsqueda.
    Nota: Las estadísticas actuales son útiles para la resolución de problemas. Cuando se ponga en contacto con el soporte al cliente para resolver problemas de los sucesos, es posible que se le solicite que proporcione información estadística actual.
Gráficos

Muestra gráficos configurables que representan los registros que se comparan con la opción de intervalo de tiempo y agrupación. Pulse Ocultar gráficos si desea eliminar el gráfico de la pantalla.

Cada gráfico proporciona una leyenda, que es una referencia visual para ayudarle a asociar los objetos de gráfico con los parámetros que representan. Mediante la característica de leyenda, puede realizar las acciones siguientes:
  • Mueva el puntero del ratón sobre un elemento de leyenda para ver más información sobre los parámetros que representa.
  • Pulse el botón derecho del ratón en el elemento de leyenda para investigar el elemento adicionalmente.
  • Pulse en un elemento de leyenda para ocultar el elemento en el gráfico. Pulse el elemento de leyenda de nuevo para mostrar el elemento oculto. También puede pulsar el elemento de gráfico correspondiente para ocultar y mostrar el elemento.
  • Pulse Leyenda si desea eliminar la leyenda de la pantalla gráfica.
    Nota: Los gráficos sólo se visualizan después de seleccionar un intervalo de tiempo de Último intervalo (renovación automática) o superior, y una opción de agrupación para visualizar.
    Nota: Si utiliza Mozilla Firefox como navegador y se ha instalado una extensión de navegador de bloqueador de anuncios, los gráficos no se visualizan. Para visualizar gráficos, debe eliminar la extensión de navegador de bloqueador de anuncios. Para obtener más información, consulte la documentación de navegador.
IP de origen (Recuento exclusivo) Especifica la dirección IP de origen que está asociada con este suceso. Si hay varias direcciones IP que están asociados con este suceso, este campo especifica el término Múltiple y el número de direcciones IP.
IP de destino (Recuento exclusivo) Especifica la dirección IP de destino que está asociada con este suceso. Si hay varias direcciones IP que están asociados con este suceso, este campo especifica el término Múltiple y el número de direcciones IP.
Puerto de destino (Recuento exclusivo) Especifica los puertos de destino que están asociados con este suceso. Si hay varios puertos que están asociados con este suceso, este campo especifica el término Múltiple y el número de puertos.
Nombre de suceso Especifica el nombre normalizado del suceso.
Origen de registro (Recuento exclusivo) Especifica los orígenes de registro que han enviado el suceso a QRadar. Si hay varios orígenes de registro que están asociados con este suceso, este campo especifica el término Múltiple y el número de orígenes de registro.
Categoría de nivel alto (Recuento exclusivo)

Especifica la categoría de alto nivel de este suceso. Si hay varias categorías que están asociadas con este suceso, este campo especifica el término Múltiple y el número de categorías.

Para obtener más información sobre las categorías, consulte la publicación IBM QRadar Log Manager Guía de administración.

Categoría de nivel bajo (Recuento exclusivo)

Especifica la categoría de bajo nivel de este suceso. Si hay varias categorías que están asociadas con este suceso, este campo especifica el término Múltiple y el número de categorías.

Protocolo (Recuento exclusivo) Especifica el ID de protocolo asociado con este suceso. Si hay varios protocolos que están asociados con este suceso, este campo especifica el término Múltiple y el número de ID de protocolo.
Nombre de usuario (Recuento exclusivo) Especifica el nombre de usuario que está asociado con este suceso, si está disponible. Si hay varios nombres de usuario que están asociados con este suceso, este campo especifica el término Múltiple y el número de nombres de usuario.
Magnitud (máxima) Especifica la magnitud máxima calculada para sucesos agrupados. Las variables que se utilizan para calcular la magnitud incluyen la credibilidad, la pertinencia y la gravedad.
Recuento de sucesos (Suma) Especifica el número total de sucesos que están empaquetados en este suceso normalizado. Los sucesos se empaquetan cuando se ven muchos sucesos del mismo tipo para la misma dirección IP de origen y destino en un corto periodo de tiempo.
Recuento Especifica el número total de sucesos normalizados en este grupo de sucesos.

Procedimiento

  1. Pulse la pestaña Actividad de registro .
  2. En el recuadro de lista Ver , seleccione el intervalo de tiempo que desea visualizar.
  3. En el recuadro de lista Visualizar, elija el parámetro por el que desea agrupar los sucesos. Consulte la Tabla 2.
    Se listan los grupos de sucesos. Para obtener más información sobre los detalles de grupo de sucesos, consulte la Tabla 1.
  4. Para ver la página Lista de sucesos para un grupo, efectúe una doble pulsación en el grupo de sucesos que desea investigar.
    La página Lista de sucesos no conserva las configuraciones de gráfico que pueda haber definido en la pestaña Actividad de registro. Para obtener más información sobre los parámetros de página Lista de sucesos, consulte la Tabla 1.
  5. Para ver los detalles de un suceso, efectúe una doble pulsación en el suceso que desea investigar. Para obtener más información sobre los detalles de suceso, consulte la Tabla 2.