Visualización de sucesos normalizados
Los sucesos se recopilan en formato en bruto y, a continuación, se normalizan para visualizarse en la pestaña Actividad de registro.
Acerca de esta tarea
La normalización implica analizar los datos de sucesos en bruto y preparar
los datos para visualizar información legible sobre la pestaña. Cuando los sucesos se normalizan,
el sistema también normaliza los nombres. Por lo tanto,
el nombre que se muestra en la pestaña Actividad de registro
puede no coincidir con el nombre que se visualiza en el suceso.
Nota: Si ha seleccionado un intervalo de tiempo para visualizar, se muestra un gráfico de serie temporal. Para obtener más información sobre cómo utilizar los gráficos de serie temporal, consulte Visión general del gráfico de serie temporal.
La pestaña Actividad de registro
muestra de forma predeterminada los parámetros siguientes cuando se visualizan sucesos normalizados:
| Parámetro | Descripción |
|---|---|
| Filtros actuales | En la parte superior de la tabla se muestran los detalles de los
filtros que se aplican a los resultados de búsqueda. Para borrar estos valores de filtro,
pulse Borrar filtro. Nota: Este parámetro sólo se visualiza después de aplicar un filtro.
|
| Vista | En este recuadro de lista, puede seleccionar el rango de tiempo por el que desea filtrar. |
| Estadísticas actuales | Cuando no se está en modalidad de tiempo real (modalidad continua) o
de último minuto (renovación automática), se visualizan las estadísticas actuales,
que incluyen: Nota: Pulse la flecha situada junto a Estadísticas actuales para mostrar u ocultar las estadísticas
|
| Gráficos | Muestra gráficos configurables que representan los
registros que se comparan con la opción de intervalo de tiempo y agrupación. Pulse
Ocultar gráficos si desea eliminar los gráficos de la pantalla. Los gráficos solo se visualizan
después de seleccionar un intervalo de tiempo de Último intervalo (renovación automática) o superior
y una opción de agrupación a visualizar. Para obtener más información sobre la configuración de gráficos, consulte Gestión de gráficos. Nota: Si utiliza Mozilla Firefox como navegador y se ha instalado una extensión de navegador de bloqueador de anuncios, los gráficos no se visualizan. Para
visualizar gráficos, debe eliminar la extensión de navegador de bloqueador de anuncios. Para
obtener más información, consulte la documentación de navegador.
|
Icono de delitos |
Pulse este icono para ver detalles del delito que está asociado con este suceso. Para obtener más información, consulte Gestión de gráficos. Nota: En función del producto, es posible que este icono no esté disponible. Debe tener IBM
QRadar SIEM.
|
| Hora de inicio | Especifica la hora del primer suceso, tal como lo notifica a QRadar el origen de registro. |
| Nombre de suceso | Especifica el nombre normalizado del suceso. |
| Origen de registro | Especifica el origen de registro que ha originado el suceso. Si hay varios orígenes de registro que están asociados con este suceso, este campo especifica el término Múltiple y el número de orígenes de registro. |
| Recuento de sucesos | Especifica el número total de sucesos que están empaquetados en este suceso normalizado. Los sucesos se empaquetan cuando se detectan muchos sucesos del mismo tipo para la misma dirección IP de origen y dirección en un breve periodo de tiempo. |
| Hora | Especifica la fecha y hora en que QRadar ha recibido el suceso. |
| Categoría de nivel bajo | Especifica la categoría de bajo nivel que está asociada con este suceso. Para obtener más información sobre las categorías de sucesos, consulte la publicación IBM QRadar Guía de administración. |
| IP de origen | Especifica la dirección IP de origen del suceso. Nota: Si selecciona la visualización Normalizado (con columnas IPv6 ) , consulte el parámetro Origen IPv6 para sucesos IPv6 .
|
| Puerto de origen | Especifica el puerto de origen del suceso. |
| IP de destino | Especifica la dirección IP de destino del suceso. Nota: Si selecciona la visualización Normalizado (con columnas IPv6 ) , consulte el parámetro Destino IPv6 para sucesos IPv6 .
|
| Puerto de destino | Especifica el puerto de destino del suceso. |
| Nombre de usuario | Especifica el nombre de usuario que está asociado con este suceso. Normalmente los nombres de usuario están disponibles en sucesos relacionados con la autenticación. Para todos los demás tipos de sucesos donde el nombre de usuario no está disponible, este campo especifica N/A. |
| Magnitud | Especifica la magnitud de este suceso. Las variables incluyen credibilidad, pertinencia y gravedad. Apunte el ratón sobre la barra de magnitud para visualizar los valores y la magnitud calculada. |
Si selecciona la visualización Normalizado
(con columnas IPv6), la pestaña
Actividad de registro mostrará los siguientes parámetros extra:
| Parámetro | Descripción |
|---|---|
| IPv6 de origen | Especifica la dirección IP de origen del suceso. Nota: Los sucesos de IPv4 se muestran
0.0.0.0.0.0.0.0 en las columnas Origen IPv6 y Destino IPv6 . |
| IPv6 de destino | Especifica la dirección IP de destino del suceso. Nota: Los sucesos de IPv4 se muestran
0.0.0.0.0.0.0.0 en las columnas Origen IPv6 y Destino IPv6 . |
Procedimiento
- Pulse la pestaña Actividad de registro .
- Opcional: En el recuadro de lista Visualizar , seleccione Normalizado (con columnas IPv6 ).La visualización Normalizado (con columnas IPv6) muestra las direcciones IPv6 de origen y destino para sucesos IPv6.
- En el recuadro de lista Ver , seleccione el intervalo de tiempo que desea visualizar.
- Pulse el icono Pausar para pausar la modalidad continua.
- Efectúe una doble pulsación en el suceso que desea con más detalle. Para obtener más información, consulte Detalles de suceso.