그룹화된 이벤트 보기
로그 보기 탭을 사용하여 다양한 옵션으로 그룹화된 이벤트를 볼 수 있습니다. 표시 목록 상자에서 이벤트를 그룹화할 기준 매개변수를 선택할 수 있습니다.
이 태스크에 대한 정보
스트림 모드는 그룹화된 이벤트를 지원하지 않으므로 스트림 모드에서는 표시 목록 상자가 표시되지 않습니다. 그룹화되지 않은 검색 기준을 사용하여 스트림 모드로 전환한 경우에는 이 옵션이 표시됩니다.
표시 목록 상자에서는 다음 옵션을 제공합니다.
| 그룹화 옵션 | 설명 |
|---|---|
| 하위 레벨 카테고리 | 이벤트의 하위 레벨 카테고리에 따라 그룹화된 이벤트의 요약된 목록을 표시합니다. 범주에 대한 자세한 정보는 IBM QRadar 관리 안내서를 참조하십시오. |
| 이벤트 이름 | 이벤트의 정규화된 이름에 따라 그룹화된 이벤트의 요약된 목록을 표시합니다. |
| 대상 IP | 이벤트의 대상 IP 주소에 따라 그룹화된 이벤트의 요약된 목록을 표시합니다. |
| 대상 포트 | 이벤트의 대상 포트 주소에 따라 그룹화된 이벤트의 요약된 목록을 표시합니다. |
| 소스 IP | 이벤트의 소스 IP 주소에 따라 그룹화된 이벤트의 요약된 목록을 표시합니다. |
| 사용자 정의 룰 | 연관된 사용자 정의 룰에 따라 그룹화된 이벤트의 요약된 목록을 표시합니다. |
| 사용자 이름 | 이벤트와 연관된 사용자 이름에 따라 그룹화된 이벤트의 요약된 목록을 표시합니다. |
| 로그 소스 | 이벤트를 QRadar에 보낸 로그 소스별로 그룹화된 이벤트의 요약된 목록을 표시합니다. |
| 상위 레벨 카테고리 | 이벤트의 상위 레벨 카테고리에 따라 그룹화된 이벤트의 요약된 목록을 표시합니다. |
| 네트워크 | 이벤트와 연관된 네트워크에 따라 그룹화된 이벤트의 요약된 목록을 표시합니다. |
| 소스 포트 | 이벤트의 소스 포트 주소에 따라 그룹화된 이벤트의 요약된 목록을 표시합니다. |
표시 목록 상자에서 옵션을
선택한 후 데이터의 컬럼 레이아웃은 선택된 그룹 옵션에 따라 다릅니다. 이벤트 테이블의 각 행은 이벤트 그룹을 나타냅니다. 로그 보기 탭은 각 이벤트 그룹에 대한 다음과 같은 정보를
제공합니다.
| 매개변수 | 설명 |
|---|---|
| 그룹화 기준 | 검색이 그룹화되는 매개변수를 지정합니다. |
| 현재 필터 | 테이블 맨 위에 검색 결과에 적용되는 필터의 세부사항이 표시됩니다. 필터 값을 지우려면 필터 지우기를 클릭하십시오. |
| 보기 | 목록 상자에서 필터링할 시간 범위를 선택하십시오. |
| 현재 통계 | 실시간(스트리밍) 또는 마지막 순간(자동으로 새로 고치기)
모드에 있지 않은 경우 다음을 포함한 현재 통계가 표시됩니다. 참고: 통계를 표시하거나 숨기려면 현재 통계 옆에 있는 화살표를 클릭하십시오.
|
| 차트 | 시간 간격 및 그룹화 옵션과 일치하는 레코드를 표시하는 구성 가능한 차트를 표시합니다. 표시에서 차트를 제거하려면 차트 숨기기를 클릭하십시오. 각 차트에서는 범례를 제공하며
범례는 차트 오브젝트를 해당 오브젝트가 나타내는 매개변수에 연관시키는 데
유용한 시각적인 참조입니다. 범례 기능을 사용하여 다음
조치를 수행할 수 있습니다.
|
| 소스 IP(고유 수) | 이 이벤트와 연관된 소스 IP 주소를 지정합니다. 이 이벤트와 연관된 IP 주소가 여러 개인 경우 이 필드에서는 다중이라는 용어와 IP 주소의 수를 지정합니다. |
| 대상 IP(고유 수) | 이 이벤트와 연관된 대상 IP 주소를 지정합니다. 이 이벤트와 연관된 IP 주소가 여러 개인 경우 이 필드에서는 다중이라는 용어와 IP 주소의 수를 지정합니다. |
| 대상 포트(고유 수) | 이 이벤트와 연관된 대상 포트를 지정합니다. 이 이벤트와 연관된 포트가 여러 개인 경우 이 필드에서는 다중이라는 용어와 포트의 수를 지정합니다. |
| 이벤트 이름 | 정규화된 이벤트 이름을 지정합니다. |
| 로그 소스(고유 수) | 이벤트를 QRadar에 보낸 로그 소스를 지정합니다. 이 이벤트와 연관된 다중 로그 소스가 있는 경우, 이 필드는 용어 다중과 로그 소스 수를 지정합니다. |
| 상위 레벨 카테고리(고유 수) | 이 이벤트의 상위 레벨 카테고리를 지정합니다. 이 이벤트와 연관된 카테고리가 여러 개인 경우 이 필드에서는 다중이라는 용어와 카테고리의 수를 지정합니다. 범주에 대한 자세한 정보는 IBM QRadar Log Manager 관리 안내서를 참조하십시오. |
| 하위 레벨 카테고리(고유 수) | 이 이벤트의 하위 레벨 카테고리를 지정합니다. 이 이벤트와 연관된 카테고리가 여러 개인 경우 이 필드에서는 다중이라는 용어와 카테고리의 수를 지정합니다. |
| 프로토콜(고유 수) | 이 이벤트와 연관된 프로토콜 ID를 지정합니다. 이 이벤트와 연관된 프로토콜이 여러 개인 경우 이 필드에서는 다중이라는 용어와 프로토콜의 수를 지정합니다. |
| 사용자 이름(고유 수) | 이 이벤트와 연관된 사용자 이름이 있는 경우 해당 사용자 이름을 지정합니다. 이 이벤트와 연관된 사용자 이름이 여러 개인 경우 이 필드에서는 다중이라는 용어와 사용자 이름의 수를 지정합니다. |
| 위험지표(최대) | 그룹화된 이벤트의 최대 계산 위험지표를 지정합니다. 위험지표를 계산하는 데 사용되는 변수는 신뢰성, 관련성, 심각도를 포함합니다. |
| 이벤트 수(합계) | 이 정규화된 이벤트에 번들로 포함되어 있는 전체 이벤트 수를 지정합니다. 짧은 시간 동안 동일한 소스 및 대상 IP 주소와 관련된 동일한 유형의 이벤트가 많이 있는 경우 이벤트가 번들로 구성됩니다. |
| 개수 | 이 이벤트 그룹에 있는 총 정규화된 이벤트 수를 지정합니다. |
프로시저
- 로그 보기 탭을 클릭하십시오.
- 보기 목록 상자에서 표시할 시간 프레임을 선택하십시오.
- 표시 목록 상자에서 이벤트를 그룹화할 기준
매개변수를 선택하십시오. 표 2를 참조하십시오.이벤트 그룹이 나열됩니다. 이벤트 그룹 세부사항에 대한 자세한 정보는 표 1을 참조하십시오.
- 그룹의 이벤트 목록 페이지를 보려면 조사할 이벤트 그룹을 두 번 클릭하십시오. 이벤트 목록 페이지에는 로그 보기 탭에 정의한 차트 구성이 유지되지 않습니다. 이벤트 목록 페이지 매개변수에 대한 자세한 정보는 표 1을 참조하십시오.
- 이벤트의 세부사항을 보려면 조사할 이벤트를 두 번 클릭하십시오. 이벤트 세부사항에 대한 자세한 정보는 표 2를 참조하십시오.