Affichage des détails des événements
Vous pouvez afficher une liste des événements dans différents modes, notamment le mode de diffusion en flux ou groupes d'événements. Quel que soit le mode choisi pour l'affichage des événements, vous pouvez localiser et afficher les détails d'un événement unique.
| Paramètre | Descriptif |
|---|---|
| Nom d'événement | Indique le nom normalisé de l'événement. |
| Catégorie de niveau inférieur | Indique la catégorie de bas niveau de cet événement. Pour plus d'informations sur les catégories, voir IBM QRadar -Guide d'administration. |
| Description de l'événement | Indique une description de l'événement, si disponible. |
| Ampleur | Indique l'importance relative d'une infraction spécifique. L'ampleur est une valeur pondérée calculée à partir des mesures de pertinence, de gravité et de crédibilité. |
| Pertinence | Indique l'impact relatif d'un événement, d'une catégorie ou d'une infraction sur le réseau. |
| Gravité | Indique la menace relative qu'une source représente pour une destination. |
| Crédibilité | Indique l'intégrité d'un événement ou d'une infraction. La crédibilité augmente lorsque plusieurs sources signalent le même événement ou la même infraction. |
| Nom d'utilisateur | Indique le nom d'utilisateur associé à cet événement,
le cas échéant. Pour accéder à des informations supplémentaires associées à un nom d'utilisateur sélectionné, cliquez à l'aide du bouton droit sur le nom d'utilisateur pour les options de menu Afficher les actifs et Afficher les événements. |
| Heure de début | Indique l'heure à laquelle l'événement a été reçu de la source du journal. |
| Heure de stockage | Indique l'heure à laquelle l'événement a été stocké dans la base de données QRadar . |
| Horodatage de la source de journaux | Indique l'heure système telle que rapportée par la source de journal dans le contenu d'événement. |
| Informations de détection des anomalies - Ce volet s'affiche uniquement si cet événement a été généré par une règle de détection des anomalies. Cliquez sur l'icône Anomalie pour afficher les résultats de la recherche sauvegardée qui ont entraîné la génération de cet événement par la règle de détection des anomalies. | |
Description de la règle |
Indique la règle de détection d'anomalie qui a généré cet événement. |
Description de l'anomalie |
Indique une description du comportement anormal qui a été détecté par la règle de détection des anomalies. |
Valeur d'alerte d'anomalie |
Indique la valeur d'alerte d'anomalie. |
| Informations sur la source et la destination | |
| Adresse IP source | Indique l'adresse IP source de l'événement. |
| Adresse IP cible | Indique l'adresse IP cible de l'événement. |
| Nom d'actif source | Indique le nom d'actif de la source de l'événement défini par l'utilisateur. Pour en savoir plus sur les actifs, voir Gestion des actifs. |
| Nom d'actif de destination | Indique le nom de l'actif cible de l'événement défini par l'utilisateur. Pour en savoir plus sur les actifs, voir Gestion des actifs. |
| Port source | Indique le port source de cet événement. |
| Port de destination | Indique le port de destination de cet événement. |
| Adresse IP source avant conversion d'adresses réseau | Pour un pare-feu ou un autre périphérique doté de la fonction de conversion d'adresses réseau (NAT), ce paramètre définit l'adresse IP source avant l'application des valeurs NAT. NAT convertit l'adresse IP dans un réseau en une adresse IP différente dans un autre réseau. |
| Adresse IP de destination avant conversion d'adresses réseau | Pour un pare-feu ou un autre périphérique doté de la fonction NAT, ce paramètre définit l'adresse IP de destination avant l'application des valeurs NAT. |
| Port source avant conversion d'adresses réseau | Pour un pare-feu ou un autre périphérique capable d'effectuer la NAT, ce paramètre définit le port source avant que les valeurs soient appliquées. |
| Port de destination avant conversion d'adresses réseau | Pour un pare-feu ou un autre périphérique capable d'effectuer la NAT, ce paramètre définit le port de destination avant que les valeurs soient appliquées. |
| Adresse IP source après conversion d'adresses réseau | Pour un pare-feu ou un autre périphérique capable d'effectuer la NAT, ce paramètre définit l'adresse IP source avant que les valeurs NAT soient appliquées. |
| Adresse IP de destination après conversion d'adresses réseau | Pour un pare-feu ou un autre périphérique capable d'effectuer la NAT, ce paramètre définit l'adresse IP de destination avant que les valeurs NAT soient appliquées. |
| Port source après conversion d'adresses réseau | Pour un pare-feu ou un autre périphérique capable d'effectuer la NAT, ce paramètre définit le port source avant que les valeurs NAT soient appliquées. |
| Port de destination après conversion d'adresses réseau | Pour un pare-feu ou un autre périphérique capable d'effectuer la NAT, ce paramètre définit le port de destination avant que les valeurs NAT soient appliquées. |
| Port source après conversion d'adresses réseau | Pour un pare-feu ou un autre périphérique capable d'effectuer la NAT, ce paramètre définit le port source avant que les valeurs NAT soient appliquées. |
| Port de destination après conversion d'adresses réseau | Pour un pare-feu ou un autre périphérique capable d'effectuer la NAT, ce paramètre définit le port de destination avant que les valeurs NAT soient appliquées. |
| IPv6 source | Indique l'adresse IPv6 source de l'événement. |
| IPv6 de destination | Indique l'adresse IPv6 cible de l'événement. |
| Adresse MAC source | Indique l'adresse MAC source de l'événement. |
| Adresse MAC de destination | Indique l'adresse MAC cible de l'événement. |
| Informations sur le contenu | |
| Contenu utile | Indique le contenu utile de l'événement. Cette zone offre 3 onglets pour afficher le contenu utile :
|
| Informations supplémentaires | |
| Protocole | Indique le protocole associé à cet événement. |
| ID qualifié | Indique le QID de cet événement. Chaque événement possède un QID unique. Pour plus d'informations sur le mappage d'un QID, voir Modification du mappage d'événements . |
| Source de journal | Indique la source de journal qui a envoyé l'événement à QRadar. S'il existe plusieurs sources de journal associées à cet événement, cette zone indique le terme Multiple et le nombre de sources du journal. |
| Nombre d'événements | Indique le nombre total d'événements regroupés dans cet événement normalisé. Les événements sont regroupés lorsque plusieurs événements du même type pour l'adresse IP source et cible sont détectés dans un court laps de temps. |
| Règles personnalisées | Indique les règles personnalisées qui correspondent à cet événement. |
| Correspondance partielle avec les règles personnalisées | Indique les règles personnalisées qui correspondent partiellement à cet événement. |
| Annotations | Indique l'annotation pour cet événement. Les annotations sont des descriptions textuelles que les règles peuvent ajouter automatiquement aux événements au sein d'une réponse de règle. |
| Collecteur d'événements | Spécifie l'ID du composant Event Collector ayant analysé l'événement. |
| ID d'événement QID | Valeur principale définie par un gestionnaire de service de données (DSM) pour identifier un événement. QRadar utilise cette zone avec la catégorie d'événement pour effectuer un mappage vers un enregistrement QID pour l'événement. |
| Catégorie d'événement QID | Valeur secondaire définie par un gestionnaire de service de données (DSM) pour identifier un événement. QRadar utilise cette zone avec l'ID d'événement pour mapper vers un enregistrement QID pour l'événement. |
| Identificateur de la source de journal | Spécifie l'identificateur de la source de journal ayant reçu l'événement. Si l'événement est acheminé vers une source de journal de type SIM Generic Log , définissez cette valeur comme valeur d'identificateur de source de journal lorsque vous créez une source de journal pour collecter cet événement. |
| Tronqué | Indique si la charge d'événement a été tronquée car elle dépasse la taille maximale autorisée de 32 Ko pour QRadar. Le paramètre est défini sur True uniquement si le contenu a été tronqué avant le stockage car il a dépassé la taille maximale autorisée pour QRadar. Le paramètre a la valeur False si le contenu n'a pas été tronqué. Il a également la valeur False si le contenu a été tronqué par le protocole de la source de journal l'ayant collecté en fonction du paramètre de taille de contenu maximale défini dans la configuration de la source de journal. |
| Stocké pour la performance | La valeur est True si un événement a été acheminé directement vers le stockage en raison de problèmes de performance. Si le paramètre est défini sur False et que l'événement a une catégorie de niveau inférieur stockée, QRadar a tenté de l'analyser, mais l'événement n'a pas été reconnu par toutes les sources de journal disponibles ayant un identificateur de source de journal correspondant. Dans les deux cas, l'événement a été stocké sans aucune analyse ou normalisation. |
| Informations sur l'identité - QRadar® recueille des informations sur l'identité, si elles sont disponibles, à partir des messages de la source du journal. Les informations d'identité fournissent des détails supplémentaires sur les actifs de votre réseau. Les sources de journal ne génèrent des informations d'identité que si le message de journal envoyé à QRadar contient une adresse IP et au moins l'un des éléments suivants: nom d'utilisateur ou adresse MAC. Les sources du journal ne génèrent pas toutes des informations d'identité. | |
| Nom d'utilisateur de l'identité | Indique le nom d'utilisateur de l'actif associé à cet événement. |
| IP de l'identité | Indique l'adresse IP de l'actif associé à cet événement. |
| Nom Net Bios de l'identité | Indique le nom du système d'entrée/sortie de la base du réseau (Net Bios) de l'actif associé à cet événement. |
| Zone Identity Extended | Indique plus d'informations sur l'actif associé à cet événement. Le contenu de cette zone est un texte défini par l'utilisateur et repose sur les périphériques sur votre réseau qui sont disponibles pour fournir des informations d'identité. On peut citer : l'emplacement physique des noms de ports, des politiques pertinentes, des commutateurs de réseau et des noms de port. |
| Dispose d'une identité (indicateur) | Indique True si QRadar a collecté des informations d'identification pour l'actif associé à cet événement. Pour plus d'informations sur les dispositifs qui envoient des informations d'identité, voir le IBM® QRadar DSM Configuration Guide. |
| Nom d'hôte de l'identité | Indique le nom d'hôte de l'actif associé à cet événement. |
| Adresse MAC de l'identité | Indique l'adresse MAC de l'actif associé à cet événement. |
| Nom de groupe de l'identité | Indique le nom de groupe de l'actif associé à cet événement. |