Affichage d'événements groupés
Grâce à l'onglet Activité du journal, vous pouvez afficher les événements groupés selon différentes options. Dans la zone de liste Afficher, vous pouvez sélectionner le paramètre par lequel vous souhaitez grouper les événements.
A propos de cette tâche
La zone de liste Afficher ne s'affiche pas en mode de diffusion en flux car ce mode ne prend pas en charge les événements regroupés. Si vous entrez le mode de diffusion en flux à l'aide de critères de recherche non groupés, cette option s'affiche.
| Option de groupe | Descriptif |
|---|---|
| Catégorie de niveau inférieur | Affiche une liste résumée des événements groupés en fonction de la catégorie de bas niveau de l'événement. Pour plus d'informations sur les catégories, voir IBM QRadar -Guide d'administration. |
| Nom d'événement | Affiche une liste résumée des événements groupés par le nom normalisé de l'événement. |
| Adresse IP cible | Affiche une liste résumée des événements groupés par l'adresse IP de destination de l'événement. |
| Port de destination | Affiche une liste résumée des événements groupés par l'adresse du port de destination de l'événement. |
| Adresse IP source | Affiche une liste résumée des événements groupés par l'adresse IP source de l'événement. |
| Règle personnalisée | Affiche une liste résumée des événements regroupés par la règle personnalisée associée. |
| Nom d'utilisateur | Affiche une liste résumée des événements regroupés par le nom d'utilisateur associé à l'événement. |
| Source de journal | Affiche une liste résumée des événements regroupés par les sources de journal qui ont envoyé l'événement à QRadar. |
| Catégorie de niveau supérieur | Affiche une liste résumée des événements regroupés par la catégorie de haut niveau de l'événement. |
| Réseau | Affiche une liste résumée des événements regroupés par le réseau associé à l'événement. |
| Port source | Affiche une liste résumée des événements regroupés par l'adresse source du port de l'événement. |
| Paramètre | Descriptif |
|---|---|
| Groupement par | Indique le paramètre sur lequel la recherche est regroupée. |
| Filtres en cours | Le haut du tableau affiche les détails du filtre appliqué aux résultats de la recherche. Pour effacer ces valeurs de filtre, cliquez sur Effacer le filtre. |
| Afficher | Dans la zone de liste, vous pouvez sélectionner l'intervalle à partir duquel vous souhaitez filtrer. |
| Statistiques en cours | Lorsque vous n'êtes pas en mode Temps réel (diffusion en flux) ou Dernière minute
(actualisation automatique), les statistiques en cours ci-après s'affichent : Remarque: Cliquez sur la flèche en regard de Statistiques en cours pour afficher ou masquer les statistiques.
|
| Graphiques | Affiche les graphiques configurables qui représentent les enregistrements correspondant à l'intervalle de temps et l'option de regroupement. Cliquez sur Masquer les graphiques si vous souhaitez supprimer le graphique de votre affichage. Chaque graphique fournit une légende, qui
constitue une référence visuelle pour vous aider à associer les objets de graphique aux
paramètres qu'ils représentent. À l'aide de la fonction de légende, vous pouvez effectuer
les actions suivantes :
|
| IP source (Nombre unique) | Indique l'adresse IP source associée à cet événement. S'il existe plusieurs adresses IP associées à cet événement, cette zone indique le terme Multiple et le nombre d'adresses IP. |
| IP de destination (Nombre unique) | Indique l'adresse IP de destination associée à cet événement. S'il existe plusieurs adresses IP associées à cet événement, cette zone indique le terme Multiple et le nombre d'adresses IP. |
| Port de destination (Nombre unique) | Indique les ports de destination associés à cet événement. S'il existe plusieurs ports associés à cet événement, cette zone indique le terme Multiple et le nombre de ports. |
| Nom d'événement | Indique le nom normalisé de l'événement. |
| Source de journal (Nombre unique) | Indique les sources de journal qui ont envoyé l'événement à QRadar. S'il existe plusieurs sources de journal associées à cet événement, cette zone indique le terme Multiple et le nombre de sources du journal. |
| Catégorie de niveau supérieur (Nombre unique) | Indique la catégorie de haut niveau de cet événement. S'il existe plusieurs catégories associées à cet événement, cette zone indique le terme Multiple et le nombre de catégories. Pour plus d'informations sur les catégories, voir IBM QRadar Log Manager -Guide d'administration. |
| Catégorie de niveau inférieur (Nombre unique) | Indique la catégorie de bas niveau de cet événement. S'il existe plusieurs catégories associées à cet événement, cette zone indique le terme Multiple et le nombre de catégories. |
| Protocole (Nombre unique) | Indique l'ID du protocole associé à cet événement. S'il existe plusieurs protocoles associés à cet événement, cette zone indique le terme Multiple et le nombre d'ID du protocole. |
| Nom d'utilisation (Nombre unique) | Indique le nom d'utilisateur associé à cet événement, le cas échéant. S'il existe plusieurs noms d'utilisateur associés à cet événement, cette zone indique le terme Multiple et le nombre de noms d'utilisateurs. |
| Magnitude (Maximum) | Indique l'ampleur maximale calculée pour les événements regroupés. Les variables utilisées pour calculer l'ampleur incluent la crédibilité, la pertinence et la gravité. |
| Nombre d'événements (Somme) | Indique le nombre total d'événements regroupés dans cet événement normalisé. Les événements sont regroupés lorsque plusieurs événements du même type pour l'adresse IP source et cible sont détectés dans un court laps de temps. |
| Nombre | Indique le nombre total d'événements normalisés dans ce groupe d'événements. |
Procédure
- Cliquez sur l'onglet Activité du journal .
- Dans la zone de liste Vue , sélectionnez la période à afficher.
- Dans la zone de liste Affichage, sélectionnez le paramètre selon lequel vous souhaitez
regrouper les événements. Voir le Tableau 2.Les groupes d'événements sont répertoriés. Pour plus d'informations sur les groupes d'événements, voir le tableau 1.
- Pour afficher la page Liste des événements d'un groupe, cliquez deux fois sur le groupe d'événements que vous souhaitez examiner. La page Liste d'événements ne conserve pas les configurations de graphique définies sur l'onglet Activité du journal. Pour plus d'informations sur les paramètres de la page Liste d'événements, voir le tableau 1.
- Pour afficher les détails de l'événement, cliquez deux fois sur l'événement que vous souhaitez examiner. Pour plus d'informations sur les détails de l'événement, voir le tableau 2.