Affichage des événements normalisés

Les événements sont collectés au format brut, puis normalisés pour l'affichage sur l'onglet Activité du journal.

A propos de cette tâche

La normalisation implique l'analyse syntaxique des données d'événements bruts et la préparation des données pour afficher des informations lisibles sur l'onglet. Lorsque les événements sont normalisés, le système normalise également leur nom. Par conséquent, le nom qui s'affiche sur l'onglet Activité du journal peut ne pas correspondre au nom qui s'affiche dans l'événement.
Remarque: Si vous avez sélectionné une période à afficher, un graphique de série temporelle s'affiche. Pour plus d'informations sur l'utilisation des graphiques de série temporelle, voir Présentation des graphiques de série temporelle.
Par défaut, l'onglet Activité du journal affiche les paramètres suivants lorsque vous affichez les événements normalisés :
Tableau 1. Onglet Activité du journal - Paramètres par défaut (normalisés)
Paramètre Descriptif
Filtres en cours Le haut du tableau affiche les détails des filtres appliqués aux résultats de recherche. Pour effacer ces valeurs de filtre, cliquez sur Effacer le filtre.
Remarque: Ce paramètre s'affiche uniquement après l'application d'un filtre.
Afficher Dans cette zone de liste, vous pouvez sélectionner l'intervalle selon lequel vous souhaitez filtrer.
Statistiques en cours Lorsque vous n'êtes pas en mode Temps réel (diffusion en flux) ou Dernière minute (actualisation automatique), les statistiques en cours ci-après s'affichent :
Remarque: Cliquez sur la flèche en regard de Statistiques en cours pour afficher ou masquer les statistiques
  • Résultats totaux - Indique le nombre total de résultats correspondant à vos critères de recherche.
  • Fichiers de données recherchés - Indique le nombre total de fichiers de données recherchés au cours de l'intervalle de temps spécifié.
  • Fichiers de données compressés recherchés - Indique le nombre total de fichiers de données compressés dans l'intervalle de temps spécifié.
  • Nombre de fichiers d'index - Indique le nombre total de fichiers d'indexation recherchés au cours de l'intervalle de temps spécifié.
  • Durée - Indique la durée de la recherche.
    Remarque: Les statistiques actuelles sont utiles pour le traitement des incidents. Lorsque vous contactez le service client pour identifier et résoudre les problèmes des événements, vous pouvez être invité à fournir des informations statistiques en cours.
Graphiques Affiche les graphiques configurables qui représentent les enregistrements correspondant à l'intervalle de temps et l'option de regroupement. Cliquez sur Masquer les graphiques si vous voulez supprimer les graphiques de votre affichage. Les graphiques s'affichent uniquement après avoir sélectionné un délai de type Dernier intervalle (actualisation automatique) au minimum et une option de regroupement à afficher. Pour plus d'informations sur la configuration des graphiques, voir Gestion des graphiques.
Remarque: Si vous utilisez Mozilla Firefox comme navigateur et qu'une extension de navigateur de blocage de publicité est installée, les graphiques ne s'affichent pas. Pour afficher les graphiques, vous devez supprimer l'extension de navigateur de blocage de publicité. Pour plus d'informations, voir la documentation de votre navigateur.

Icône Infractions

Cliquez sur cette icône pour afficher les détails de l'infraction associée à cet événement. Pour plus d'informations, voir Gestion des graphiques.

Remarque: En fonction de votre produit, cette icône peut ne pas être disponible. Vous devez disposer de IBM QRadar SIEM.
Heure de début Indique l'heure du premier événement, comme signalé à QRadar par la source de journal.
Nom d'événement Indique le nom normalisé de l'événement.
Source de journal Indique la source du journal qui a généré cet événement. S'il existe plusieurs sources de journal associées à cet événement, cette zone indique le terme Multiple et le nombre de sources du journal.
Nombre d'événements Indique le nombre total d'événements regroupés dans cet événement normalisé. Les événements sont regroupés lorsque plusieurs événements du même type pour la même adresse IP source et de destination sont identifiés dans une courte période.
Durée Indique la date et l'heure auxquelles QRadar a reçu l'événement.
Catégorie de niveau inférieur Indique la catégorie de bas niveau associée à cet événement.

Pour plus d'informations sur les catégories d'événement, voir IBM QRadar -Guide d'administration.

Adresse IP source Indique l'adresse IP source de l'événement.
Remarque: Si vous sélectionnez l'écran Normalized (With IPv6 Columns) , reportez-vous au paramètre Source IPv6 pour les événements IPv6 .
Port source Indique le port source de l'événement.
Adresse IP cible Indique l'adresse IP cible de l'événement.
Remarque: si vous sélectionnez l'écran Normalized (With IPv6 Columns) , reportez-vous au paramètre Destination IPv6 pour les événements IPv6 .
Port de destination Indique le port de destination de l'événement.
Nom d'utilisateur Indique le nom d'utilisateur associé à cet événement. Les noms d'utilisateur sont souvent disponibles dans les événements associés à l'authentification. Pour tous les autres types d'événements où le nom d'utilisateur n'est pas disponible, cette zone indique N/A.
Ampleur Indique l'ampleur de cet événement. Les variables comprennent la crédibilité, la pertinence et la gravité. Placez le pointeur de votre souris sur la barre d'amplitude pour afficher les valeurs et l'ampleur calculée.
Si vous sélectionnez l'affichage Normalisé (avec des colonnes IPv6), l'onglet Activité du journal affiche les paramètres supplémentaires suivants :
Tableau 2. Onglet Activité du journal - Paramètres Normalisé (avec des colonnes IPv6)
Paramètre Descriptif
IPv6 source Indique l'adresse IP source de l'événement.
Remarque: les événements IPv4 s'affichent 0.0.0.0.0.0.0.0 dans les colonnes Source IPv6 et Destination IPv6 .
IPv6 de destination Indique l'adresse IP cible de l'événement.
Remarque: les événements IPv4 s'affichent 0.0.0.0.0.0.0.0 dans les colonnes Source IPv6 et Destination IPv6 .

Procédure

  1. Cliquez sur l'onglet Activité du journal .
  2. Facultatif: Dans la zone de liste Affichage , sélectionnez Normalized (With IPv6 Columns).
    L'affichage Normalisé (avec des colonnes IPv6) montre les adresses IPv6 source et de destination pour les événements IPv6.
  3. Dans la zone de liste Vue , sélectionnez la période à afficher.
  4. Cliquez sur l'icône Pause pour mettre en pause la diffusion en flux.
  5. Cliquez deux fois sur l'événement que vous souhaitez afficher de façon plus détaillée. Pour plus d'informations, voir Détails de l'événement.