정규화된 이벤트 보기
이벤트는 원시 형식으로 수집된 후 로그 보기 탭에 표시하기 위해 정규화됩니다.
이 태스크에 대한 정보
정규화에는 원시 이벤트 데이터를 구문 분석하고 탭에 대한 읽기 가능한 정보를 표시하기 위해 데이터를
준비하는 작업이 포함됩니다. 이벤트가 정규화되면 시스템에서 이름도 정규화합니다. 따라서 로그 보기
탭에 표시되는 이름은 이벤트에 표시되는 이름과 일치하지 않을 수 있습니다.
참고: 표시할 시간 프레임을 선택한 경우 시계열 차트가 표시됩니다. 시계열 차트 사용에 대한 자세한 정보는 시계열 차트 개요를 참조하십시오.
기본적으로 정규화된 이벤트를 볼 때 로그 보기 탭은
다음 매개변수를 표시합니다.
| 매개변수 | 설명 |
|---|---|
| 현재 필터 | 테이블의 맨 위에는 검색 결과에 적용되는 필터의 세부사항이 표시됩니다. 필터 값을 지우려면
필터 지우기를 클릭하십시오. 주: 이 매개변수는 필터를 적용한 후에만 표시됩니다.
|
| 보기 | 이 목록 상자에서 필터링하려는 시간 범위를 선택할 수 있습니다. |
| 현재 통계 | 실시간(스트리밍) 또는 마지막 순간(자동으로 새로 고치기)
모드에 있지 않은 경우 다음을 포함한 현재 통계가 표시됩니다. 참고: 통계를 표시하거나 숨기려면 현재 통계 옆에 있는 화살표를 클릭하십시오.
|
| 차트 | 시간 간격 및 그룹화 옵션과 일치하는 레코드를 표시하는 구성 가능한 차트를 표시합니다. 차트가 표시되지 않게 하려면
차트 숨기기를 클릭하십시오. 마지막 간격(자동으로 새로 고치기) 또는
그 이상의 시간 프레임과 표시할 그룹화 옵션을 선택한 후에만
차트가 표시됩니다. 차트 구성에 대한 자세한 정보는 차트 관리를 참조하십시오. 참고: Mozilla Firefox 를 브라우저로 사용하고 광고 차단기 브라우저 확장이 설치된 경우 차트가 표시되지 않습니다. 차트를 표시하려면 광고 차단기 확장기능을 제거해야 합니다. 자세한 정보는 브라우저 문서를 참조하십시오.
|
오펜스 아이콘 |
이 이벤트와 연관된 오펜스의 세부사항을 보려면 이 아이콘을 클릭하십시오. 자세한 정보는 차트 관리를 참조하십시오. 참고: 제품에 따라 이 아이콘을 사용하지 못할 수도 있습니다. IBM
QRadar SIEM가 있어야 합니다.
|
| 시작 시간 | 로그 소스가 QRadar 에 보고한 대로 첫 번째 이벤트의 시간을 지정합니다. |
| 이벤트 이름 | 정규화된 이벤트 이름을 지정합니다. |
| 로그 소스 | 이벤트를 생성한 로그 소스를 지정합니다. 이 이벤트와 연관된 다중 로그 소스가 있는 경우, 이 필드는 용어 다중과 로그 소스 수를 지정합니다. |
| 이벤트 개수 | 이 정규화된 이벤트에 번들로 포함되어 있는 전체 이벤트 수를 지정합니다. 짧은 시간 내에 동일한 소스 및 대상 IP 주소에 대해 동일한 유형의 이벤트가 많이 발견되는 경우 이벤트가 번들로 포함됩니다. |
| 시간 | QRadar 가 이벤트를 수신한 날짜 및 시간을 지정합니다. |
| 하위 레벨 카테고리 | 이 이벤트와 연관된 하위 레벨 카테고리를 지정합니다. 이벤트 카테고리에 대한 자세한 정보는 IBM QRadar 관리 안내서를 참조하십시오. |
| 소스 IP | 이벤트의 소스 IP 주소를 지정합니다. 주: 정규화 ( IPv6 컬럼 사용) 표시를 선택하는 경우 IPv6 이벤트에 대한 소스 IPv6 매개변수를 참조하십시오.
|
| 소스 포트 | 이벤트의 소스 포트를 지정합니다. |
| 대상 IP | 이벤트의 대상 IP 주소를 지정합니다. 주: 정규화 ( IPv6 컬럼 사용) 표시를 선택하는 경우 IPv6 이벤트에 대한 Destination IPv6 매개변수를 참조하십시오.
|
| 대상 포트 | 이벤트의 대상 포트를 지정합니다. |
| 사용자 이름 | 이 이벤트와 연관된 사용자 이름을 지정합니다. 사용자 이름은 주로 인증 관련 이벤트에서 사용할 수 있습니다. 사용자 이름을 사용할 수 없는 다른 모든 유형의 이벤트의 경우 이 필드는 해당사항 없음을 지정합니다. |
| 크기 | 이 이벤트의 위험지표를 지정합니다. 변수에는 신뢰성, 관련성 및 심각도가 포함됩니다. 위험지표 막대 위에 마우스 포인터를 놓으면 값과 계산된 위험지표가 표시됩니다. |
정규화된(IPv6 컬럼 사용)
표시를 선택하면 로그 보기 탭은 다음 추가 매개변수를 표시합니다.
| 매개변수 | 설명 |
|---|---|
| 소스 IPv6 | 이벤트의 소스 IP 주소를 지정합니다. 참고: IPv4 이벤트는 소스 IPv6 및 대상 IPv6 컬럼에
0.0.0.0.0.0.0.0 을 표시합니다. |
| 대상 IPv6 | 이벤트의 대상 IP 주소를 지정합니다. 참고: IPv4 이벤트는 소스 IPv6 및 대상 IPv6 컬럼에
0.0.0.0.0.0.0.0 을 표시합니다. |
프로시저
- 로그 보기 탭을 클릭하십시오.
- 선택사항: 표시 목록 상자에서 정규화 ( IPv6 열 사용)를 선택하십시오.정규화된(IPv6 컬럼 사용) 표시장치는 IPv6 이벤트의 소스 및 대상 IPv6 주소를 보여줍니다.
- 보기 목록 상자에서 표시할 시간 프레임을 선택하십시오.
- 스트리밍을 일시정지하려면 일시정지 아이콘을 클릭하십시오.
- 좀 더 자세히 보려는 이벤트를 두 번 클릭하십시오. 자세한 정보는 이벤트 세부사항을 참조하십시오.