Affichage d'événements groupés

Grâce à l'onglet Activité du journal, vous pouvez afficher les événements groupés selon différentes options. Dans la zone de liste Afficher, vous pouvez sélectionner le paramètre par lequel vous souhaitez grouper les événements.

A propos de cette tâche

La zone de liste Afficher ne s'affiche pas en mode de diffusion en flux car ce mode ne prend pas en charge les événements regroupés. Si vous entrez le mode de diffusion en flux à l'aide de critères de recherche non groupés, cette option s'affiche.

La zone de liste Afficher fournit les options suivantes :
Tableau 1. Options des événements regroupés
Option de groupe Descriptif
Catégorie de niveau inférieur

Affiche une liste résumée des événements groupés en fonction de la catégorie de bas niveau de l'événement.

Pour plus d'informations sur les catégories, voir IBM QRadar -Guide d'administration.

Nom d'événement Affiche une liste résumée des événements groupés par le nom normalisé de l'événement.
Adresse IP cible Affiche une liste résumée des événements groupés par l'adresse IP de destination de l'événement.
Port de destination Affiche une liste résumée des événements groupés par l'adresse du port de destination de l'événement.
Adresse IP source Affiche une liste résumée des événements groupés par l'adresse IP source de l'événement.
Règle personnalisée Affiche une liste résumée des événements regroupés par la règle personnalisée associée.
Nom d'utilisateur Affiche une liste résumée des événements regroupés par le nom d'utilisateur associé à l'événement.
Source de journal Affiche une liste résumée des événements regroupés par les sources de journal qui ont envoyé l'événement à QRadar.
Catégorie de niveau supérieur

Affiche une liste résumée des événements regroupés par la catégorie de haut niveau de l'événement.

Réseau Affiche une liste résumée des événements regroupés par le réseau associé à l'événement.
Port source Affiche une liste résumée des événements regroupés par l'adresse source du port de l'événement.
Après avoir sélectionné une option dans la zone de liste Afficher, l'agencement de colonne des données dépend de l'option de groupe choisie. Chaque ligne dans la table d'événements représente un groupe d'événements. L'onglet Activité du journal fournit les informations suivantes pour chaque groupe d'événements
Tableau 2. Paramètres des événements regroupés
Paramètre Descriptif
Groupement par Indique le paramètre sur lequel la recherche est regroupée.
Filtres en cours Le haut du tableau affiche les détails du filtre appliqué aux résultats de la recherche. Pour effacer ces valeurs de filtre, cliquez sur Effacer le filtre.
Afficher Dans la zone de liste, vous pouvez sélectionner l'intervalle à partir duquel vous souhaitez filtrer.
Statistiques en cours Lorsque vous n'êtes pas en mode Temps réel (diffusion en flux) ou Dernière minute (actualisation automatique), les statistiques en cours ci-après s'affichent :
Remarque: Cliquez sur la flèche en regard de Statistiques en cours pour afficher ou masquer les statistiques.
  • Résultats totaux - Indique le nombre total de résultats correspondant à vos critères de recherche.
  • Fichiers de données recherchés - Indique le nombre total de fichiers de données recherchés au cours de l'intervalle de temps spécifié.
  • Fichiers de données compressés recherchés - Indique le nombre total de fichiers de données compressés dans l'intervalle de temps spécifié.
  • Nombre de fichiers d'index - Indique le nombre total de fichiers d'indexation recherchés au cours de l'intervalle de temps spécifié.
  • Durée - Indique la durée de la recherche.
    Remarque: Les statistiques actuelles sont utiles pour le traitement des incidents. Lorsque vous contactez le service clients pour identifier et résoudre les événements, vous pouvez être invité à fournir des informations sur les statistiques en cours.
Graphiques

Affiche les graphiques configurables qui représentent les enregistrements correspondant à l'intervalle de temps et l'option de regroupement. Cliquez sur Masquer les graphiques si vous souhaitez supprimer le graphique de votre affichage.

Chaque graphique fournit une légende, qui constitue une référence visuelle pour vous aider à associer les objets de graphique aux paramètres qu'ils représentent. À l'aide de la fonction de légende, vous pouvez effectuer les actions suivantes :
  • Déplacez le pointeur de votre souris sur un élément de légende pour afficher plus d'informations sur les paramètres qu'il représente.
  • Cliquez avec le bouton droit de la souris sur l'élément de la légende afin d'étudier cet élément.
  • Cliquez sur un graphique circulaire pour masquer l'élément dans le graphique. Cliquez de nouveau sur l'élément de légende pour afficher l'élément masqué. Vous pouvez également cliquer sur l'élément de graphique correspondant pour masquer/afficher l'élément.
  • Cliquez sur Légende si vous souhaitez déplacer la légende de votre affichage du graphique.
    Remarque: Les graphiques ne s'affichent qu'une fois que vous avez sélectionné la période Dernier intervalle (actualisation automatique) ou une période supérieure et que vous avez sélectionné une option de regroupement à afficher.
    Remarque: Si vous utilisez Mozilla Firefox comme navigateur et qu'une extension de navigateur de blocage de publicité est installée, les graphiques ne s'affichent pas. Pour afficher les graphiques, vous devez supprimer l'extension de navigateur de blocage de publicité. Pour plus d'informations, voir la documentation de votre navigateur.
IP source (Nombre unique) Indique l'adresse IP source associée à cet événement. S'il existe plusieurs adresses IP associées à cet événement, cette zone indique le terme Multiple et le nombre d'adresses IP.
IP de destination (Nombre unique) Indique l'adresse IP de destination associée à cet événement. S'il existe plusieurs adresses IP associées à cet événement, cette zone indique le terme Multiple et le nombre d'adresses IP.
Port de destination (Nombre unique) Indique les ports de destination associés à cet événement. S'il existe plusieurs ports associés à cet événement, cette zone indique le terme Multiple et le nombre de ports.
Nom d'événement Indique le nom normalisé de l'événement.
Source de journal (Nombre unique) Indique les sources de journal qui ont envoyé l'événement à QRadar. S'il existe plusieurs sources de journal associées à cet événement, cette zone indique le terme Multiple et le nombre de sources du journal.
Catégorie de niveau supérieur (Nombre unique)

Indique la catégorie de haut niveau de cet événement. S'il existe plusieurs catégories associées à cet événement, cette zone indique le terme Multiple et le nombre de catégories.

Pour plus d'informations sur les catégories, voir IBM QRadar Log Manager -Guide d'administration.

Catégorie de niveau inférieur (Nombre unique)

Indique la catégorie de bas niveau de cet événement. S'il existe plusieurs catégories associées à cet événement, cette zone indique le terme Multiple et le nombre de catégories.

Protocole (Nombre unique) Indique l'ID du protocole associé à cet événement. S'il existe plusieurs protocoles associés à cet événement, cette zone indique le terme Multiple et le nombre d'ID du protocole.
Nom d'utilisation (Nombre unique) Indique le nom d'utilisateur associé à cet événement, le cas échéant. S'il existe plusieurs noms d'utilisateur associés à cet événement, cette zone indique le terme Multiple et le nombre de noms d'utilisateurs.
Magnitude (Maximum) Indique l'ampleur maximale calculée pour les événements regroupés. Les variables utilisées pour calculer l'ampleur incluent la crédibilité, la pertinence et la gravité.
Nombre d'événements (Somme) Indique le nombre total d'événements regroupés dans cet événement normalisé. Les événements sont regroupés lorsque plusieurs événements du même type pour l'adresse IP source et cible sont détectés dans un court laps de temps.
Nombre Indique le nombre total d'événements normalisés dans ce groupe d'événements.

Procédure

  1. Cliquez sur l'onglet Activité du journal .
  2. Dans la zone de liste Vue , sélectionnez la période à afficher.
  3. Dans la zone de liste Affichage, sélectionnez le paramètre selon lequel vous souhaitez regrouper les événements. Voir le Tableau 2.
    Les groupes d'événements sont répertoriés. Pour plus d'informations sur les groupes d'événements, voir le tableau 1.
  4. Pour afficher la page Liste des événements d'un groupe, cliquez deux fois sur le groupe d'événements que vous souhaitez examiner.
    La page Liste d'événements ne conserve pas les configurations de graphique définies sur l'onglet Activité du journal. Pour plus d'informations sur les paramètres de la page Liste d'événements, voir le tableau 1.
  5. Pour afficher les détails de l'événement, cliquez deux fois sur l'événement que vous souhaitez examiner. Pour plus d'informations sur les détails de l'événement, voir le tableau 2.