Visualización de sucesos agrupados
Utilizando la pestaña Actividad de registro, puede ver sucesos que están agrupados por diversas opciones. En el recuadro de lista Visualizar, puede seleccionar el parámetro por el que desea agrupar los sucesos.
Acerca de esta tarea
El recuadro de lista Visualizar no aparece en modalidad continua porque la modalidad continua no soporta los sucesos agrupados. Si ha accedido a la modalidad continua mediante criterios de búsqueda no agrupada, esta opción se visualizará.
| Opción de grupo | Descripción |
|---|---|
| Categoría de nivel bajo | Muestra una lista resumida de sucesos que están agrupados por la categoría de bajo nivel del suceso. Para obtener más información sobre las categorías, consulte la publicación IBM QRadar Guía de administración. |
| Nombre de suceso | Muestra una lista resumida de sucesos que están agrupados por el nombre normalizado del suceso. |
| IP de destino | Muestra una lista resumida de sucesos que están agrupados por la dirección IP de destino del suceso. |
| Puerto de destino | Muestra una lista resumida de sucesos que están agrupados por la dirección de puerto de destino del suceso. |
| IP de origen | Muestra una lista resumida de sucesos que están agrupados por la dirección IP de origen del suceso. |
| Regla personalizada | Muestra una lista resumida de sucesos que están agrupados por la regla personalizada asociada. |
| Nombre de usuario | Muestra una lista resumida de sucesos que están agrupados por el nombre de usuario que está asociado con los sucesos. |
| Origen de registro | Muestra una lista resumida de sucesos agrupados por los orígenes de registro que han enviado el suceso a QRadar. |
| Categoría de nivel alto | Muestra una lista resumida de sucesos que están agrupados por la categoría de nivel alto del suceso. |
| Red | Muestra una lista resumida de sucesos que están agrupados por la red que está asociada con el suceso. |
| Puerto de origen | Muestra una lista resumida de sucesos que están agrupados por la dirección de puerto de origen del suceso. |
| Parámetro | Descripción |
|---|---|
| Agrupando por | Especifica el parámetro para el que se agrupa la búsqueda. |
| Filtros actuales | En la parte superior de la tabla se muestran los detalles del filtro que se aplica a los resultados de búsqueda. Para borrar estos valores de filtro, pulse Borrar filtro. |
| Vista | En el cuadro de lista, seleccione el rango de tiempo para el que desee aplicar el filtro. |
| Estadísticas actuales | Cuando no se está en modalidad de tiempo real (modalidad continua) o
de último minuto (renovación automática), se visualizan las estadísticas actuales,
que incluyen: Nota: Pulse la flecha situada junto a Estadísticas actuales para mostrar u ocultar las estadísticas.
|
| Gráficos | Muestra gráficos configurables que representan los registros que se comparan con la opción de intervalo de tiempo y agrupación. Pulse Ocultar gráficos si desea eliminar el gráfico de la pantalla. Cada gráfico proporciona una leyenda, que es una referencia visual
para ayudarle a asociar los objetos de gráfico con los parámetros que representan. Mediante
la característica de leyenda, puede realizar las acciones siguientes:
|
| IP de origen (Recuento exclusivo) | Especifica la dirección IP de origen que está asociada con este suceso. Si hay varias direcciones IP que están asociados con este suceso, este campo especifica el término Múltiple y el número de direcciones IP. |
| IP de destino (Recuento exclusivo) | Especifica la dirección IP de destino que está asociada con este suceso. Si hay varias direcciones IP que están asociados con este suceso, este campo especifica el término Múltiple y el número de direcciones IP. |
| Puerto de destino (Recuento exclusivo) | Especifica los puertos de destino que están asociados con este suceso. Si hay varios puertos que están asociados con este suceso, este campo especifica el término Múltiple y el número de puertos. |
| Nombre de suceso | Especifica el nombre normalizado del suceso. |
| Origen de registro (Recuento exclusivo) | Especifica los orígenes de registro que han enviado el suceso a QRadar. Si hay varios orígenes de registro que están asociados con este suceso, este campo especifica el término Múltiple y el número de orígenes de registro. |
| Categoría de nivel alto (Recuento exclusivo) | Especifica la categoría de alto nivel de este suceso. Si hay varias categorías que están asociadas con este suceso, este campo especifica el término Múltiple y el número de categorías. Para obtener más información sobre las categorías, consulte la publicación IBM QRadar Log Manager Guía de administración. |
| Categoría de nivel bajo (Recuento exclusivo) | Especifica la categoría de bajo nivel de este suceso. Si hay varias categorías que están asociadas con este suceso, este campo especifica el término Múltiple y el número de categorías. |
| Protocolo (Recuento exclusivo) | Especifica el ID de protocolo asociado con este suceso. Si hay varios protocolos que están asociados con este suceso, este campo especifica el término Múltiple y el número de ID de protocolo. |
| Nombre de usuario (Recuento exclusivo) | Especifica el nombre de usuario que está asociado con este suceso, si está disponible. Si hay varios nombres de usuario que están asociados con este suceso, este campo especifica el término Múltiple y el número de nombres de usuario. |
| Magnitud (máxima) | Especifica la magnitud máxima calculada para sucesos agrupados. Las variables que se utilizan para calcular la magnitud incluyen la credibilidad, la pertinencia y la gravedad. |
| Recuento de sucesos (Suma) | Especifica el número total de sucesos que están empaquetados en este suceso normalizado. Los sucesos se empaquetan cuando se ven muchos sucesos del mismo tipo para la misma dirección IP de origen y destino en un corto periodo de tiempo. |
| Recuento | Especifica el número total de sucesos normalizados en este grupo de sucesos. |
Procedimiento
- Pulse la pestaña Actividad de registro .
- En el recuadro de lista Ver , seleccione el intervalo de tiempo que desea visualizar.
- En el recuadro de lista Visualizar,
elija el parámetro por el que desea agrupar los sucesos. Consulte la Tabla 2.Se listan los grupos de sucesos. Para obtener más información sobre los detalles de grupo de sucesos, consulte la Tabla 1.
- Para ver la página Lista de sucesos para un grupo, efectúe una doble pulsación en el grupo de sucesos que desea investigar. La página Lista de sucesos no conserva las configuraciones de gráfico que pueda haber definido en la pestaña Actividad de registro. Para obtener más información sobre los parámetros de página Lista de sucesos, consulte la Tabla 1.
- Para ver los detalles de un suceso, efectúe una doble pulsación en el suceso que desea investigar. Para obtener más información sobre los detalles de suceso, consulte la Tabla 2.