Просмотр поступающих событий

Страница «События» содержит базовые элементы управления и область данных .

image
Рисунок 1.

Базовые элементы управления включают:

  • графическое представление поступающих на хранение событий во времени;

  • строку поиска и настройки фильтров событий;

  • список основных текущих фильтров событий (кластер, обсервер, риск, ключи);

  • блок агрегаций по базовым атрибутам (доменам, ip, пользователям, файлам и др.).

Для выгрузки данных обзора с учетом примененных фильтров, нажмите кнопку  3 8 0 download blue 3 8 0 arrowDown blue. Таблица данных обзора с учетом всех фильтров конвертируется в табличный файл в формате CSV и скачивается на ПК.

Для изменения диапазона времени просматриваемых событий в поисковой строке нажмите кнопку  3 8 0 clock blue и выберите даты начала и окончания (предустановленный диапазон времени равен суткам от текущего времени).

image
Рисунок 2.

Для настройки основных фильтров просматриваемых событий в поисковой строке нажмите кнопку  3 8 0 filter blue 3 8 0 arrowDown blue:

  1. Выберите кластер Opensearch, в котором хранятся проиндексированные данные. По умолчанию – все «*».

  2. Для фильтрации событий по имени продукта, отправившего событие на ресивер, выберите значение в поле Обсервер.

  3. Для изменения уровня опасности просматриваемых событий в поле Риск выше или равен и в поле Риск ниже или равен введите значение от 0 до 100 (risk_score). По умолчанию установлено «0».

Нажмите кнопку «Поиск».

image
Рисунок 3.

График будет обновлен на основе выбранных значений. Автоматически рассчитывается цена деления, с которой события агрегируются на графике. При наведении курсора мыши на столбик графика отображается всплывающая подсказка с датой/временем и количеством событий в этом интервале.

При нажатии на столбик графика в области данных и на графике будут показаны события, попадающие в этот интервал. Базовый фильтр не меняется. По нажатию кнопки «Откатить назад» произойдет возврат к предыдущему отображению.

В правой части графика отображаются два показателя: верхний показывает общее количество поступивших событий с учетом всех примененных фильтров, нижний – максимальный нормализованный уровень риска всех событий в выборке. Цвет нижнего показателя зависит от того, в каком диапазоне находится значение (подробнее см. в разделе Уровни риска воркспейсов).

Значение показателя всех событий с учетом примененных фильтров может отличаться от количества событий, доступных для просмотра и анализа. В области данных будут отражены только первые 1000 наиболее свежих событий, что может привести к отсутствию событий с ожидаемыми значениями. Данное ограничение связано со значительным объемом данных, которое может существенно повлиять на скорость отображения информации.
image
Рисунок 4.

Чтобы осуществить поиск по фильтру, нажмите кнопку  3 8 0 plusInCircle blue «Добавить фильтр». Откроется окно с полями для ввода значений:

  • в поле «Поле» выберите атрибут из списка или начните писать имя атрибута;

  • в поле «Условие» выберите условие для поиска по атрибуту;

  • в поле «Значение» укажите значение атрибута; поле появляется, если было выбрано одно из условий: «равно», «не равно», «является одним из», «не является одним из».

image
Рисунок 5.

В блоке агрегаций доступен просмотр агрегированных данных по различным базовым атрибутам в событиях в рамках заданного интервала (доменам, ip, пользователям, файлам и др.). Выбрав атрибут, можно посмотреть список значений и их процентное соотношение, которые система выявила в выборке событий. Для управления отображением блока агрегаций нажмите кнопку  3 8 0 menuLeft blue.

image
Рисунок 6.

Для фильтрации списка событий по значению атрибута нажмите кнопку  3 8 0 plusInCircle blue. Например, если в заданном интервале необходимо найти только события, связанные с ip «127.0.0.1», то над базовыми фильтрами отобразится доп.условие «related.ip: 127.0.0.1». График и область данных обновится с учетом этого условия.

Нажатие на атрибут вызывает подменю, в котором есть функции:

image
Рисунок 7.

Функция «Изменить фильтр» позволяет изменить значения фильтра, не удаляя его из списка фильтров. Работа с фильтрами осуществляется аналогично работе с окном  3 8 0 plusInCircle blue «Добавить фильтр».

Функция «Временно отменить фильтр» позволяет временно отключить это условие при выборке событий, не удаляя его из списка фильтров. Такие атрибуты отмечаются специальным маркером  3 8 0 eyeClosed blue, и атрибут затемняется.

Функция «Исключить из фильтра» является обратной включению в фильтр. Т.е. позволит исключить события в заданном интервале, связанные с ip «127.0.0.1». Отобразится доп.условие «NOT related.ip: 127.0.0.1», как показано на рисунке ниже. График и область данных обновится с учетом этого условия.

image
Рисунок 8.

Функция «Включить в общий фильтр» позволяет выбранные атрибуты назначить общими в текущем и других представлениях, т.е. для всех сущностей. Включенные в общий фильтр атрибуты отмечаются специальным маркером  3 8 0 pin blue.

 3 8 0 overview incoming events 0086
Рисунок 9.

Нажатие кнопки  3 8 0 filter menu button в поисковой строке вызывает меню, содержащее следующие функции:

image
Рисунок 10.
  • элемент Включить все позволяет включить атрибуты, которые были временно отключены; с них снимается маркер  3 8 0 eyeClosed blue;

  • элемент Отключить все позволяет выключить атрибуты, которые были включены; на них появится маркер  3 8 0 eyeClosed blue;

  • элемент Удалить все фильтры представления - позволяет удалить все персональные атрибуты, которые используются только в текущем представлении;

  • элемент Удалить все отключенные фильтры - позволяет снова включить все атрибуты, которые были временно отключены; с них снимается маркер  3 8 0 eyeClosed blue;

  • элемент Удалить все общие фильтры - позволяет исключить из общего фильтра все атрибуты, маркированные как общие; с них снимается маркер  3 8 0 pin blue; переключатель Использовать общий фильтр деактивируется;

  • элемент Удалить все фильтры - позволяет удалить из всех представлений обозревателя все фильтры (основные – кластер/обсервер/риск, общие и персональные атрибуты).

В области данных расположен перечень карточек событий, в которых содержатся основные сведения о событии.

Аналитику доступен поиск событий и сортировка списка событий. Поисковая строка поддерживает поиск при вводе (search as you type), результаты обновляются в реальном времени. Максимальное ограничение на вывод событий в области данных составляет 1000 событий. По умолчанию список сортируется по времени регистрации (от более поздних к более ранним). Для осуществления сортировки нажмите на заголовок столбца таблицы, который необходимо отсортировать.

image
Рисунок 11.

Чтобы редактировать представление списка событий, нажмите кнопку  3 8 0 controlsVertical blue 3 8 0 arrowDown blue.

image
Рисунок 12.

Снимите флажок с атрибута, чтобы убрать его из списка.

Установите флажок у атрибута, чтобы добавить его в список.

Нажмите и удерживайте атрибут, чтобы переместить его для сортировки.

Чтобы сохранить изменения, нажмите кнопку «Применить». Чтобы отменить изменения, нажмите кнопку «Отменить». Для возвращения к исходным значениям атрибутов, нажмите кнопку «Восстановить по умолчанию».

Помимо возможности фильтровать события через параметры агрегаций, аналитик может создать фильтры по полям таблицы событий. При наведении курсора на какое-либо значение (хост, имя пользователя, действие и др.) появляются кнопки  3 8 0 plusInCircle blue 3 8 0 minusInCircle blue. Нажатие кнопки  3 8 0 plusInCircle blue добавляет атрибут поиска по событиям. Нажатие кнопки  3 8 0 minusInCircle blue исключает атрибуты из поиска.

image
Рисунок 13.

При нажатии на строку события ниже раскроется карточка события, которая содержит 6 функциональных вкладок:

  • «Таблица» - отображает информацию по событию в виде таблицы;

  • «Объекты» - содержит атрибуты сети, связи, процесса;

  • «JSON» - отображает информацию по событию в JSON-формате;

  • «Сохранить как факт» - сохранение события в качестве факта в инциденте/атаке или создание нового инцидента/атаки. Вводимая информация сохраняется при навигации между вкладками;

  • «Документы поблизости» - откроет новую вкладку с отображением нескольких событий, произошедших до и после выбранного события;

  • «Ссылка» - содержит две ссылки: «Открыть в отдельном окне» и «Скопировать ссылку на событие в буфер».

На вкладке «Таблица» для свойства «@timestamp» можно указать время, за которое будет работать фильтр.

image
Рисунок 14.

Укажите необходимое количество минут в поле.

Кнопка  3 8 0 sortLeft dark применит фильтр до времени события на указанный интервал.

Кнопка  3 8 0 sortRight dark применит фильтр после времени события на указанный интервал.

Кнопка  3 8 0 glasses dark применит фильтр вокруг времени события на указанный интервал.

Кнопка  3 8 0 tableOfContents blue рядом с выбранным свойством открывает модальное окно, в котором доступны следующие действия:

  • отправить свойство как индикатор в блокнот;

  • добавить свойство в существующий список сигнал.

На вкладке «Сохранить как факт» есть возможность создать новый воркспейс или сохранить факт события в ранее созданный воркспейс. Переключатель Поместить факт в новый воркспейс? доступен, если идет какое-то расследование и событие можно привязать к нему (воркспейс выбран как «текущий»). В этом случае факт будет сохранен в блок «Собранные факты» текущего воркспейса.

Если рабочий воркспейс не определен (не выбран как «текущий»), аналитик создает новый воркспейс, заполнив его название, описание и фактическую информацию о событии.

В поле Тип факта доступен выбор варианта:

  • документ в формате JSON - данные будут сохранены непосредственно в воркспейс, останутся доступны даже при удалении события (например, в результате ротации);

  • запрос документа в подсистеме хранения - данные будут доступны для просмотра как результат выполнения запроса включая все служебные данные. Если документ будет удален, запрос вернет информацию об этом;

  • ссылка на документ в OSD - данные будут доступны для просмотра на странице OpenSearch Dashboard.

  • ссылка на документ в обзор - данные будут доступны для просмотра на странице «Обзор». Если документ будет удален, страница покажет пустые результаты. Выбран по умолчанию.

После нажатия кнопки «Создать» появляется сообщение об успешном создании воркспейса, дальнейшую работу с которым можно продолжить в разделе «Анализ» (подробнее см. раздел Общие сведения).

При нажатии на значении в столбце «Хост» или «Пользователь» в модальном окне выводится вся информация из инвентаризации с учетом всех записей:

  • Заполненные поля из инвентаризации;

  • Данные полученные из LDAP;

  • Данные Census - автоинвентаризация по событиям;

  • Данные Census - модули интеграции со сканерами уязвимостей (уязвимости, инвентаризационная информация из сканеров).

В случае, если данных из инвентаризации нет, но есть данные от сервиса Census или сканеров уязвимостей, можно добавить ресурс вручную, нажав кнопку «Добавить в БД активов».

На вкладке «Ссылка» доступен выбор вариантов:

  • «Открыть в отдельном окне» - нажатие кнопку открывает новую вкладку браузера с вкладкой «Обзор» и фильтром с ID конкретного события;

  • «Скопировать ссылку на событие в буфер» - нажатие на кнопку копирует ссылку на выбранное событие в буфер обмена.