Просмотр поступающих событий

Страница содержит базовые элементы управления и область данных .

image
Рисунок 1.

Базовые элементы управления включают:

  • блок вкладок (табов);

  • графическое представление поступающих на хранение событий во времени;

  • строку поиска и настройки фильтров событий;

  • список основных текущих фильтров событий;

Основное взаимодействие с вкладкой Обзор происходит через датасеты. Можно использовать как уже сохраненные датасеты, так и создать новые. Для использования ранее сохраненных датасетов начните вводить название датасета в поле "Датасет". Выберите нужных датасет из предлагаемых.

График будет обновлен на основе выбранных значений в датасете. Автоматически рассчитывается цена деления, с которой события агрегируются на графике. При наведении курсора мыши на столбик графика отображается всплывающая подсказка с датой/временем и количеством событий в этом интервале.

Для изменения вида страницы, нажмите кнопку gear blue.

Пользователь может открывать несколько вкладок, создавать их, давать им названия, закреплять, перемещать и удалять их.

Для поиска событий в Обзоре воспользуйтесь полем поиска. Поле поддерживает два варианта синтаксиса запросов: DQL и Lucene. Для переключения между языками запросов нажмите кнопку справа от поля поиска и установите переключатель в нужное положение. По умолчанию используется DQL.

Для переключения основного фильтра между обсервером и индексом нажмите кнопку gear blue и выберите нужное в строке "Основное поле поиска".

При нажатии на столбик графика в области данных и на графике будут показаны события, попадающие в этот интервал. Базовый фильтр не меняется.

В верхней части графика отображается общее количество поступивших событий с учетом всех примененных фильтров.

Значение показателя всех событий с учетом примененных фильтров может отличаться от количества событий, доступных для просмотра и анализа. В области данных будут отражены только первые 1000 наиболее свежих событий, что может привести к отсутствию событий с ожидаемыми значениями. Данное ограничение связано со значительным объемом данных, которое может существенно повлиять на скорость отображения информации.
image
Рисунок 2.

Для выгрузки данных обзора с учетом примененных фильтров, нажмите кнопку download blue. Таблица данных обзора с учетом всех фильтров конвертируется в табличный файл в формате CSV и скачивается на ПК.

Для изменения диапазона времени просматриваемых событий в поисковой строке нажмите кнопку calendar blue и выберите даты начала и окончания (предустановленный диапазон времени равен суткам от текущего времени).

image
Рисунок 3.

Чтобы осуществить поиск по фильтру, нажмите кнопку plusInCircle blue "Добавить фильтр". Откроется окно с полями для ввода значений:

  • в поле "Поле" выберите атрибут из списка или начните писать имя атрибута;

  • в поле "Условие" выберите условие для поиска по атрибуту;

  • в поле "Значение" укажите значение атрибута; поле появляется, если было выбрано одно из условий: "равно", "не равно", "один из", "не один из", а также для условий "в диапазоне" и "вне диапазона".

image
Рисунок 4.

Например, если в заданном интервале необходимо найти только события, связанные с ip "127.0.0.1", то при создании фильтра в укажите поле "related.ip", условие "Равно" и значение "127.0.0.1". Над базовыми фильтрами отобразится доп.условие "related.ip: 127.0.0.1". График и область данных обновится с учетом этого условия.

Нажатие на фильтр вызывает подменю, в котором есть функции:

image
Рисунок 5.

Функция "Изменить фильтр" позволяет изменить значения фильтра, не удаляя его из списка фильтров. Работа с фильтрами осуществляется аналогично работе с окном plusInCircle blue "Добавить фильтр".

Функция "Временно отключить фильтр" позволяет временно отключить это условие при выборке событий, не удаляя его из списка фильтров. Такие атрибуты отмечаются специальным маркером eyeClosed blue, и атрибут затемняется.

Функция "Искать без этого значения" является обратной включению в фильтр. Т.е. позволит исключить события в заданном интервале, связанные с ip "127.0.0.1". Отобразится доп.условие "NOT related.ip: 127.0.0.1", как показано на рисунке ниже. График и область данных обновится с учетом этого условия.

image
Рисунок 6.

Функция "Закрепить фильтр" позволяет выбранные атрибуты назначить общими в текущем и других представлениях, т.е. для всех сущностей. Включенные в общий фильтр атрибуты отмечаются специальным маркером pin blue.

overview incoming events 0086
Рисунок 7.

Нажатие кнопки filter menu button в поисковой строке вызывает меню, содержащее следующие функции:

image
Рисунок 8.
  • элемент Включить все позволяет включить атрибуты, которые были временно отключены; с них снимается маркер eyeClosed blue;

  • элемент Отключить все позволяет выключить все атрибуты; на них появится маркер eyeClosed blue;

  • элемент Закрепить все - позволяет добавить в общий фильтр все атрибуты; на них появляется маркер pin blue;

  • элемент Открепить все - позволяет исключить из общего фильтра все атрибуты, маркированные как общие; с них снимается маркер pin blue;

  • элемент Инвертировать содержание значения - для включенных фильтров позволяет исключить заданные фильтром события из поиска, а для исключенных наоборот - включить;

  • элемент Инвертировать включенные/отключенные - позволяет включить выключенные фильтры, и выключить включенные;

  • элемент Удалить все - позволяет удалить из всех представлений обозревателя все фильтры.

В области данных расположен перечень карточек событий, в которых содержатся основные сведения о событии.

Аналитику доступен поиск событий и сортировка списка событий. Поисковая строка поддерживает поиск при вводе (search as you type), результаты обновляются в реальном времени. Максимальное ограничение на вывод событий в области данных составляет 500 событий. По умолчанию список сортируется по времени регистрации (от более поздних к более ранним). Для осуществления сортировки нажмите на заголовок столбца таблицы, который необходимо отсортировать.

image
Рисунок 9.

Чтобы редактировать представление списка событий, нажмите кнопку controlsVertical blue > Изменить.

image
Рисунок 10.

Чтобы сохранить изменения, нажмите кнопку "Применить". Чтобы отменить изменения, нажмите кнопку "Отменить". Для возвращения к исходным значениям атрибутов, нажмите кнопку "Восстановить по умолчанию".

Аналитик может создать фильтры по полям таблицы событий. При наведении курсора на какое-либо значение (хост, имя пользователя, действие и др.) появляются кнопки plusInCircle blueminusInCircle blue. Нажатие кнопки plusInCircle blue добавляет атрибут поиска по событиям. Нажатие кнопки minusInCircle blue исключает атрибуты из поиска.

image
Рисунок 11.

При нажатии на arrowDown blue в строке события ниже раскроется карточка события (если выбрано отображение карточек событий, откроется модальное окно), которая содержит функциональные вкладки:

  • "Базовые сведения" - отображает краткую информацию по событию в виде таблицы;

  • "Все сведения" - отображает полную информацию по событию со всеми полями в виде таблицы;

  • "Связанные объекты" - отображает связанные с событием объекты;

  • "JSON" - отображает информацию по событию в JSON-формате;

  • "Сохранить как факт" - сохранение события в качестве факта в инциденте/атаке или создание нового инцидента/атаки. Вводимая информация сохраняется при навигации между вкладками.

  • кнопка inspect blue "События рядом" - откроет новую вкладку с отображением нескольких событий, произошедших до и после выбранного события;

  • кнопка popout blue "Событие в отдельном окне" - откроет событие в новой вкладке;

  • кнопка copy blue "Копировать ссылку" - скопировать ссылку на событие в буфер.

На вкладке "Базовые сведения" для поля "Событие возникло" можно указать время, за которое будет работать фильтр.

image
Рисунок 12.

Укажите необходимое количество минут в поле.

Кнопка sortLeft dark применит фильтр до времени события на указанный интервал.

Кнопка sortRight dark применит фильтр после времени события на указанный интервал.

Кнопка search blue применит фильтр вокруг времени события на указанный интервал.

Кнопка save blue рядом с выбранным свойством открывает выпадающее меню, в котором доступны следующие действия:

  • Отправить как индикатор в блокнот;

  • Добавить в существующий список сигнал.

На вкладке "Сохранить как факт" есть возможность создать новый воркспейс или сохранить факт события в ранее созданный воркспейс. Переключатель Поместить факт в новый воркспейс? доступен, если идет какое-то расследование и событие можно привязать к нему (воркспейс выбран как "текущий"). В этом случае факт будет сохранен в блок "Собранные факты" текущего воркспейса.

Если рабочий воркспейс не определен (не выбран как "текущий"), аналитик создает новый воркспейс, заполнив его название, описание и фактическую информацию о событии.

В поле Тип факта доступен выбор варианта:

  • документ в формате JSON - данные будут сохранены непосредственно в воркспейс, останутся доступны даже при удалении события (например, в результате ротации);

  • запрос документа в подсистеме хранения - данные будут доступны для просмотра как результат выполнения запроса включая все служебные данные. Если документ будет удален, запрос вернет информацию об этом;

  • ссылка на документ в OSD - данные будут доступны для просмотра на странице OpenSearch Dashboard.

  • ссылка на документ в обзор - данные будут доступны для просмотра на странице "Обзор". Если документ будет удален, страница покажет пустые результаты. Выбран по умолчанию.

После нажатия кнопки "Создать" появляется сообщение об успешном создании воркспейса, дальнейшую работу с которым можно продолжить в разделе "Анализ" (подробнее см. раздел Общие сведения).

При нажатии на значении в столбце "Хост" или "Пользователь" в модальном окне выводится вся информация из инвентаризации с учетом всех записей:

  • Заполненные поля из инвентаризации;

  • Данные полученные из LDAP;

  • Данные Census - автоинвентаризация по событиям;

  • Данные Census - модули интеграции со сканерами уязвимостей (уязвимости, инвентаризационная информация из сканеров).

В случае, если данных из инвентаризации нет, но есть данные от сервиса Census или сканеров уязвимостей, можно добавить ресурс вручную, нажав кнопку "Добавить в БД активов".