
Просмотр поступающих событий
Страница содержит базовые элементы управления и область данных .

Рисунок 1.
Базовые элементы управления включают:
блок вкладок (табов);
графическое представление поступающих на хранение событий во времени;
строку поиска и настройки фильтров событий;
список основных текущих фильтров событий;
Основное взаимодействие с вкладкой Обзор происходит через датасеты. Можно использовать как уже сохраненные датасеты, так и создать новые. Для использования ранее сохраненных датасетов начните вводить название датасета в поле "Датасет". Выберите нужных датасет из предлагаемых.
График будет обновлен на основе выбранных значений в датасете. Автоматически рассчитывается цена деления, с которой события агрегируются на графике. При наведении курсора мыши на столбик графика отображается всплывающая подсказка с датой/временем и количеством событий в этом интервале.
Для изменения вида страницы, нажмите кнопку
.
Пользователь может открывать несколько вкладок, создавать их, давать им названия, закреплять, перемещать и удалять их.
Для поиска событий в Обзоре воспользуйтесь полем поиска. Поле поддерживает два варианта синтаксиса запросов: DQL и Lucene. Для переключения между языками запросов нажмите кнопку справа от поля поиска и установите переключатель в нужное положение. По умолчанию используется DQL.
Для переключения основного фильтра между обсервером и индексом нажмите кнопку
и выберите нужное в строке "Основное поле поиска".
При нажатии на столбик графика в области данных и на графике будут показаны события, попадающие в этот интервал. Базовый фильтр не меняется.
В верхней части графика отображается общее количество поступивших событий с учетом всех примененных фильтров.
| Значение показателя всех событий с учетом примененных фильтров может отличаться от количества событий, доступных для просмотра и анализа. В области данных будут отражены только первые 1000 наиболее свежих событий, что может привести к отсутствию событий с ожидаемыми значениями. Данное ограничение связано со значительным объемом данных, которое может существенно повлиять на скорость отображения информации. |

Рисунок 2.
Для выгрузки данных обзора с учетом примененных фильтров, нажмите кнопку
. Таблица данных обзора с учетом всех фильтров конвертируется в табличный файл в формате CSV и скачивается на ПК.
Для изменения диапазона времени просматриваемых событий в поисковой строке нажмите кнопку
и выберите даты начала и окончания (предустановленный диапазон времени равен суткам от текущего времени).

Рисунок 3.
Чтобы осуществить поиск по фильтру, нажмите кнопку
"Добавить фильтр". Откроется окно с полями для ввода значений:
в поле "Поле" выберите атрибут из списка или начните писать имя атрибута;
в поле "Условие" выберите условие для поиска по атрибуту;
в поле "Значение" укажите значение атрибута; поле появляется, если было выбрано одно из условий: "равно", "не равно", "один из", "не один из", а также для условий "в диапазоне" и "вне диапазона".

Рисунок 4.
Например, если в заданном интервале необходимо найти только события, связанные с ip "127.0.0.1", то при создании фильтра в укажите поле "related.ip", условие "Равно" и значение "127.0.0.1". Над базовыми фильтрами отобразится доп.условие "related.ip: 127.0.0.1". График и область данных обновится с учетом этого условия.
Нажатие на фильтр вызывает подменю, в котором есть функции:

Рисунок 5.
Функция "Изменить фильтр" позволяет изменить значения фильтра, не удаляя его из списка фильтров. Работа с фильтрами осуществляется аналогично работе с окном
"Добавить фильтр".
Функция "Временно отключить фильтр" позволяет временно отключить это условие при выборке событий, не удаляя его из списка фильтров. Такие атрибуты отмечаются специальным маркером
, и атрибут затемняется.
Функция "Искать без этого значения" является обратной включению в фильтр. Т.е. позволит исключить события в заданном интервале, связанные с ip "127.0.0.1". Отобразится доп.условие "NOT related.ip: 127.0.0.1", как показано на рисунке ниже. График и область данных обновится с учетом этого условия.

Рисунок 6.
Функция "Закрепить фильтр" позволяет выбранные атрибуты назначить общими в текущем и других представлениях, т.е. для всех сущностей. Включенные в общий фильтр атрибуты отмечаются специальным маркером
.

Рисунок 7.
Нажатие кнопки
в поисковой строке вызывает меню, содержащее следующие функции:

Рисунок 8.
элемент Включить все позволяет включить атрибуты, которые были временно отключены; с них снимается маркер
;элемент Отключить все позволяет выключить все атрибуты; на них появится маркер
;элемент Закрепить все - позволяет добавить в общий фильтр все атрибуты; на них появляется маркер
;элемент Открепить все - позволяет исключить из общего фильтра все атрибуты, маркированные как общие; с них снимается маркер
;элемент Инвертировать содержание значения - для включенных фильтров позволяет исключить заданные фильтром события из поиска, а для исключенных наоборот - включить;
элемент Инвертировать включенные/отключенные - позволяет включить выключенные фильтры, и выключить включенные;
элемент Удалить все - позволяет удалить из всех представлений обозревателя все фильтры.
В области данных расположен перечень карточек событий, в которых содержатся основные сведения о событии.
Аналитику доступен поиск событий и сортировка списка событий. Поисковая строка поддерживает поиск при вводе (search as you type), результаты обновляются в реальном времени. Максимальное ограничение на вывод событий в области данных составляет 500 событий. По умолчанию список сортируется по времени регистрации (от более поздних к более ранним). Для осуществления сортировки нажмите на заголовок столбца таблицы, который необходимо отсортировать.

Рисунок 9.
Чтобы редактировать представление списка событий, нажмите кнопку
> Изменить.

Рисунок 10.
Чтобы сохранить изменения, нажмите кнопку "Применить". Чтобы отменить изменения, нажмите кнопку "Отменить". Для возвращения к исходным значениям атрибутов, нажмите кнопку "Восстановить по умолчанию".
Аналитик может создать фильтры по полям таблицы событий. При наведении курсора на какое-либо значение (хост, имя пользователя, действие и др.) появляются кнопки 
. Нажатие кнопки
добавляет атрибут поиска по событиям. Нажатие кнопки
исключает атрибуты из поиска.

Рисунок 11.
При нажатии на
в строке события ниже раскроется карточка события (если выбрано отображение карточек событий, откроется модальное окно), которая содержит функциональные вкладки:
"Базовые сведения" - отображает краткую информацию по событию в виде таблицы;
"Все сведения" - отображает полную информацию по событию со всеми полями в виде таблицы;
"Связанные объекты" - отображает связанные с событием объекты;
"JSON" - отображает информацию по событию в JSON-формате;
"Сохранить как факт" - сохранение события в качестве факта в инциденте/атаке или создание нового инцидента/атаки. Вводимая информация сохраняется при навигации между вкладками.
кнопка
"События рядом" - откроет новую вкладку с отображением нескольких событий, произошедших до и после выбранного события;кнопка
"Событие в отдельном окне" - откроет событие в новой вкладке;кнопка
"Копировать ссылку" - скопировать ссылку на событие в буфер.
На вкладке "Базовые сведения" для поля "Событие возникло" можно указать время, за которое будет работать фильтр.

Рисунок 12.
Укажите необходимое количество минут в поле.
Кнопка
применит фильтр до времени события на указанный интервал.
Кнопка
применит фильтр после времени события на указанный интервал.
Кнопка
применит фильтр вокруг времени события на указанный интервал.
Кнопка
рядом с выбранным свойством открывает выпадающее меню, в котором доступны следующие действия:
Отправить как индикатор в блокнот;
Добавить в существующий список сигнал.
На вкладке "Сохранить как факт" есть возможность создать новый воркспейс или сохранить факт события в ранее созданный воркспейс. Переключатель Поместить факт в новый воркспейс? доступен, если идет какое-то расследование и событие можно привязать к нему (воркспейс выбран как "текущий"). В этом случае факт будет сохранен в блок "Собранные факты" текущего воркспейса.
Если рабочий воркспейс не определен (не выбран как "текущий"), аналитик создает новый воркспейс, заполнив его название, описание и фактическую информацию о событии.
В поле Тип факта доступен выбор варианта:
документ в формате JSON - данные будут сохранены непосредственно в воркспейс, останутся доступны даже при удалении события (например, в результате ротации);
запрос документа в подсистеме хранения - данные будут доступны для просмотра как результат выполнения запроса включая все служебные данные. Если документ будет удален, запрос вернет информацию об этом;
ссылка на документ в OSD - данные будут доступны для просмотра на странице OpenSearch Dashboard.
ссылка на документ в обзор - данные будут доступны для просмотра на странице "Обзор". Если документ будет удален, страница покажет пустые результаты. Выбран по умолчанию.
После нажатия кнопки "Создать" появляется сообщение об успешном создании воркспейса, дальнейшую работу с которым можно продолжить в разделе "Анализ" (подробнее см. раздел Общие сведения).
При нажатии на значении в столбце "Хост" или "Пользователь" в модальном окне выводится вся информация из инвентаризации с учетом всех записей:
Заполненные поля из инвентаризации;
Данные полученные из LDAP;
Данные Census - автоинвентаризация по событиям;
Данные Census - модули интеграции со сканерами уязвимостей (уязвимости, инвентаризационная информация из сканеров).
В случае, если данных из инвентаризации нет, но есть данные от сервиса Census или сканеров уязвимостей, можно добавить ресурс вручную, нажав кнопку "Добавить в БД активов".
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.