Affichage des événements normalisés
Les événements sont collectés au format brut, puis normalisés pour l'affichage sur l'onglet Activité du journal.
A propos de cette tâche
La normalisation implique l'analyse syntaxique des données d'événements bruts et
la préparation des données pour afficher des informations lisibles sur l'onglet. Lorsque les événements sont
normalisés, le système normalise également leur nom. Par conséquent, le nom qui
s'affiche sur l'onglet Activité du journal peut ne pas correspondre
au nom qui s'affiche dans l'événement.
Remarque: Si vous avez sélectionné une période à afficher, un graphique de série temporelle s'affiche. Pour plus d'informations sur l'utilisation des graphiques de série temporelle, voir Présentation des graphiques de série temporelle.
Par défaut, l'onglet Activité du journal affiche les paramètres suivants
lorsque vous affichez les événements normalisés :
| Paramètre | Descriptif |
|---|---|
| Filtres en cours | Le haut du tableau affiche les détails des
filtres appliqués aux résultats de recherche. Pour effacer ces valeurs
de filtre, cliquez sur Effacer le filtre. Remarque: Ce paramètre s'affiche uniquement après l'application d'un filtre.
|
| Afficher | Dans cette zone de liste, vous pouvez sélectionner l'intervalle selon lequel vous souhaitez filtrer. |
| Statistiques en cours | Lorsque vous n'êtes pas en mode Temps réel (diffusion en flux) ou Dernière minute
(actualisation automatique), les statistiques en cours ci-après s'affichent : Remarque: Cliquez sur la flèche en regard de Statistiques en cours pour afficher ou masquer les statistiques
|
| Graphiques | Affiche les graphiques configurables qui représentent les enregistrements
correspondant à l'intervalle de temps et l'option de regroupement. Cliquez sur Masquer les graphiques si vous voulez supprimer
les graphiques de votre affichage. Les graphiques s'affichent uniquement
après avoir sélectionné un délai de type Dernier intervalle (actualisation automatique) au minimum
et une option de regroupement à afficher. Pour plus d'informations sur la configuration des graphiques, voir Gestion des graphiques. Remarque: Si vous utilisez Mozilla Firefox comme navigateur et qu'une extension de navigateur de blocage de publicité est installée, les graphiques ne s'affichent pas. Pour afficher les graphiques, vous devez supprimer
l'extension de navigateur de blocage de publicité. Pour plus d'informations, voir la documentation de
votre navigateur.
|
Icône Infractions |
Cliquez sur cette icône pour afficher les détails de l'infraction associée à cet événement. Pour plus d'informations, voir Gestion des graphiques. Remarque: En fonction de votre produit, cette icône peut ne pas être disponible. Vous devez disposer de IBM
QRadar SIEM.
|
| Heure de début | Indique l'heure du premier événement, comme signalé à QRadar par la source de journal. |
| Nom d'événement | Indique le nom normalisé de l'événement. |
| Source de journal | Indique la source du journal qui a généré cet événement. S'il existe plusieurs sources de journal associées à cet événement, cette zone indique le terme Multiple et le nombre de sources du journal. |
| Nombre d'événements | Indique le nombre total d'événements regroupés dans cet événement normalisé. Les événements sont regroupés lorsque plusieurs événements du même type pour la même adresse IP source et de destination sont identifiés dans une courte période. |
| Durée | Indique la date et l'heure auxquelles QRadar a reçu l'événement. |
| Catégorie de niveau inférieur | Indique la catégorie de bas niveau associée
à cet événement. Pour plus d'informations sur les catégories d'événement, voir IBM QRadar -Guide d'administration. |
| Adresse IP source | Indique l'adresse IP source de l'événement. Remarque: Si vous sélectionnez l'écran Normalized (With IPv6 Columns) , reportez-vous au paramètre Source IPv6 pour les événements IPv6 .
|
| Port source | Indique le port source de l'événement. |
| Adresse IP cible | Indique l'adresse IP cible de
l'événement. Remarque: si vous sélectionnez l'écran Normalized (With IPv6 Columns) , reportez-vous au paramètre Destination IPv6 pour les événements IPv6 .
|
| Port de destination | Indique le port de destination de l'événement. |
| Nom d'utilisateur | Indique le nom d'utilisateur associé à cet événement. Les noms d'utilisateur sont souvent disponibles dans les événements associés à l'authentification. Pour tous les autres types d'événements où le nom d'utilisateur n'est pas disponible, cette zone indique N/A. |
| Ampleur | Indique l'ampleur de cet événement. Les variables comprennent la crédibilité, la pertinence et la gravité. Placez le pointeur de votre souris sur la barre d'amplitude pour afficher les valeurs et l'ampleur calculée. |
Si vous sélectionnez l'affichage Normalisé (avec des colonnes IPv6), l'onglet
Activité du journal affiche les paramètres supplémentaires suivants :
| Paramètre | Descriptif |
|---|---|
| IPv6 source | Indique l'adresse IP source de l'événement. Remarque: les événements IPv4 s'affichent
0.0.0.0.0.0.0.0 dans les colonnes Source IPv6 et Destination IPv6 . |
| IPv6 de destination | Indique l'adresse IP cible de
l'événement. Remarque: les événements IPv4 s'affichent
0.0.0.0.0.0.0.0 dans les colonnes Source IPv6 et Destination IPv6 . |
Procédure
- Cliquez sur l'onglet Activité du journal .
- Facultatif: Dans la zone de liste Affichage , sélectionnez Normalized (With IPv6 Columns).L'affichage Normalisé (avec des colonnes IPv6) montre les adresses IPv6 source et de destination pour les événements IPv6.
- Dans la zone de liste Vue , sélectionnez la période à afficher.
- Cliquez sur l'icône Pause pour mettre en pause la diffusion en flux.
- Cliquez deux fois sur l'événement que vous souhaitez afficher de façon plus détaillée. Pour plus d'informations, voir Détails de l'événement.