Strona Logs

Przegląd interfejsu wyszukiwania w stylu Discover: pasek zapytania, histogram, panel pól, dokumenty.

Strona Logs. Pasek zapytania z zakresem czasu, podsumowanie trafień, histogram, panel pól i tabela dokumentów.
Strona Logs. Pasek zapytania z zakresem czasu, podsumowanie trafień, histogram, panel pól i tabela dokumentów.

Układ

ObszarCo robi
Pasek zapytaniaWpisuj warunki field:value i dowolny tekst. Autouzupełnianie podpowiada nazwy pól, ich typy i opisy ze słownika, a potem wartości.
Zakres czasuGotowe zakresy względne lub zakres bezwzględny. Histogram i podsumowanie trafień dostosowują się do wybranego zakresu.
Karty wyszukiwaniaProwadź kilka wyszukiwań jednocześnie. Karta utworzona z alertu przenosi kontekst tego alertu.
Podsumowanie trafieńLiczba pasujących i wyświetlanych dokumentów oraz czas wykonania zapytania.
HistogramLiczba zdarzeń w czasie. Przeciągnij, aby zawęzić zakres.
FiltryEtykiety aktywnych filtrów. Kliknij etykietę, aby zmienić operator lub ją usunąć.
Panel pólPopularne i dostępne pola z ikonami typów. Rozwiń pole, aby zobaczyć najczęstsze wartości, i dodaj filtr jednym kliknięciem.
DokumentyKażde zdarzenie w osobnym wierszu, ze znacznikiem ważności, czasem i podsumowaniem. Rozwiń wiersz, aby zobaczyć wszystkie pola w tabeli lub jako JSON. Przy każdej wartości są opcje „filter for” i „filter out”.

Dane na żywo i demo

Etykieta obok podsumowania trafień pokazuje LIVE, gdy strona pobiera dane z bazy. We wdrożeniu demonstracyjnym pokazuje demo i wyświetla dane przykładowe.

Od alertu do dowodu

Z grafu zdarzeń i osi czasu każdego alertu przejdziesz do surowych dokumentów, na podstawie których powstał. Otwarcie dokumentu przenosi Cię na stronę Logs, do karty zawężonej do alertu, z odpowiednimi filtrami i rozwiniętym dokumentem.

Zapisane widoki

Układ kolumn, filtry i zakres czasu możesz zapisać jako widok. Widoki są przechowywane prywatnie w Twojej przeglądarce, więc udostępniony link nie ujawnia Twoich filtrów. Aby przekazać widok innemu analitykowi, wyeksportuj go z menu karty, a druga osoba go zaimportuje.

Drzewo procesów i graf aktywności

Dla dowolnego zdarzenia procesu opcja Open process tree pokazuje procesy nadrzędne i potomne, a Activity pokazuje, co proces robił dalej: połączenia, pliki, rejestr, procesy potomne. Oba widoki powstają ze zdarzeń już zapisanych w bazie.