Übersicht über die Registerkarte "Protokollaktivität"
Ein Ereignis ist ein Datensatz aus einer Protokollquelle, z. B. einer Firewall oder einem Router-Gerät, der eine Aktion in einem Netzwerk oder Host beschreibt.
Die Registerkarte "Aktivität protokollieren " gibt an, welche Ereignisse mit Verstößen verknüpft sind.
Sie müssen über die Berechtigung zum Anzeigen der Registerkarte "Protokollaktivität " verfügen.
Symbolleiste der Registerkarte "Protokollaktivität"
Sie können über die Symbolleiste "Protokollaktivität" auf mehrere Optionen zugreifen
Über die Symbolleiste können Sie auf die folgenden Optionen zugreifen:
Option |
Beschreibung |
---|---|
Suche |
Klicken Sie auf Suchen , um eine erweiterte Suche nach Ereignissen durchzuführen. Zu den Optionen gehören:
|
Schnellsuche |
In diesem Listenfeld können Sie zuvor gespeicherte Suchvorgänge ausführen. Optionen werden im Listenfeld Schnellsuche nur angezeigt, wenn Sie Suchkriterien gespeichert haben, die die Option In meine Schnellsuche einschließen angeben. |
Filter hinzufügen |
Klicken Sie auf Filter hinzufügen , um den aktuellen Suchergebnissen einen Filter hinzuzufügen. |
Kriterien speichern |
Klicken Sie auf Kriterien speichern , um die aktuellen Suchkriterien zu speichern. |
Ergebnisse speichern |
Klicken Sie auf Ergebnisse speichern , um die aktuellen Suchergebnisse zu speichern. Diese Option wird erst angezeigt, nachdem eine Suche abgeschlossen ist. Diese Option ist im Streaming-Modus deaktiviert. |
Abbrechen |
Klicken Sie auf Abbrechen , um eine laufende Suche abzubrechen. Diese Option ist im Streaming-Modus deaktiviert. |
Falsch positiv |
Klicken Sie auf "Falsch positiv ", um das Fenster "Falsch positive Optimierung " zu öffnen, in dem Sie Ereignisse, die als falsch positive Ergebnisse bekannt sind, vom Erstellen von Verstößen ausschließen können. Diese Option ist im Streaming-Modus deaktiviert. Weitere Informationen zum Optimieren von Fehlalarmen finden Sie unter Optimieren von Fehlalarmen. |
Regeln |
Die Option "Regeln" ist nur sichtbar, wenn Sie über die Berechtigung zum Anzeigen von Regeln verfügen. Klicken Sie auf Regeln , um benutzerdefinierte Ereignisregeln zu konfigurieren. Zu den Optionen gehören:
|
Regeln (Fortsetzung) |
|
Aktionen |
Klicken Sie auf Aktionen , um die folgenden Aktionen auszuführen:
Hinweis:
Die Optionen "Drucken", "In XML exportieren" und "In CSV exportieren " sind im Streaming-Modus und bei der Anzeige von Teilsuchergebnissen deaktiviert. |
Symbolleiste "Suche" |
|
Ansehen |
Die Standardansicht auf der Registerkarte "Protokollaktivität " ist ein Stream von Echtzeitereignissen. Die Liste "Ansicht " enthält Optionen, mit denen Sie auch Ereignisse aus bestimmten Zeiträumen anzeigen können. Nachdem Sie einen angegebenen Zeitraum aus der Liste "Ansicht " ausgewählt haben, können Sie den angezeigten Zeitraum ändern, indem Sie die Datums- und Uhrzeitwerte in den Feldern "Startzeit" und "Endzeit " ändern. |
Statusleiste
Beim Streamen von Ereignissen wird in der Statusleiste die durchschnittliche Anzahl der Ergebnisse angezeigt, die pro Sekunde empfangen werden.
Dies ist die Anzahl der Ergebnisse, die die Konsole erfolgreich von den Ereignisprozessoren empfangen hat. Wenn diese Zahl größer als 40 Ergebnisse pro Sekunde ist, werden nur 40 Ergebnisse angezeigt. Der Rest wird im Ergebnispuffer akkumuliert. Um weitere Statusinformationen anzuzeigen, bewegen Sie den Mauszeiger über die Statusleiste.
Wenn Ereignisse nicht gestreamt werden, werden in der Statusleiste die Anzahl der Suchergebnisse angezeigt, die derzeit auf der Registerkarte angezeigt werden, sowie die Zeit, die für die Verarbeitung der Suchergebnisse erforderlich ist.