Układ
| Obszar | Co robi |
|---|---|
| Pasek zapytania | Wpisuj warunki field:value i dowolny tekst. Autouzupełnianie podpowiada nazwy pól, ich typy i opisy ze słownika, a potem wartości. |
| Zakres czasu | Gotowe zakresy względne lub zakres bezwzględny. Histogram i podsumowanie trafień dostosowują się do wybranego zakresu. |
| Karty wyszukiwania | Prowadź kilka wyszukiwań jednocześnie. Karta utworzona z alertu przenosi kontekst tego alertu. |
| Podsumowanie trafień | Liczba pasujących i wyświetlanych dokumentów oraz czas wykonania zapytania. |
| Histogram | Liczba zdarzeń w czasie. Przeciągnij, aby zawęzić zakres. |
| Filtry | Etykiety aktywnych filtrów. Kliknij etykietę, aby zmienić operator lub ją usunąć. |
| Panel pól | Popularne i dostępne pola z ikonami typów. Rozwiń pole, aby zobaczyć najczęstsze wartości, i dodaj filtr jednym kliknięciem. |
| Dokumenty | Każde zdarzenie w osobnym wierszu, ze znacznikiem ważności, czasem i podsumowaniem. Rozwiń wiersz, aby zobaczyć wszystkie pola w tabeli lub jako JSON. Przy każdej wartości są opcje „filter for” i „filter out”. |
Dane na żywo i demo
Etykieta obok podsumowania trafień pokazuje LIVE, gdy strona pobiera dane z bazy. We wdrożeniu demonstracyjnym pokazuje demo i wyświetla dane przykładowe.
Od alertu do dowodu
Z grafu zdarzeń i osi czasu każdego alertu przejdziesz do surowych dokumentów, na podstawie których powstał. Otwarcie dokumentu przenosi Cię na stronę Logs, do karty zawężonej do alertu, z odpowiednimi filtrami i rozwiniętym dokumentem.
Zapisane widoki
Układ kolumn, filtry i zakres czasu możesz zapisać jako widok. Widoki są przechowywane prywatnie w Twojej przeglądarce, więc udostępniony link nie ujawnia Twoich filtrów. Aby przekazać widok innemu analitykowi, wyeksportuj go z menu karty, a druga osoba go zaimportuje.
Drzewo procesów i graf aktywności
Dla dowolnego zdarzenia procesu opcja Open process tree pokazuje procesy nadrzędne i potomne, a Activity pokazuje, co proces robił dalej: połączenia, pliki, rejestr, procesy potomne. Oba widoki powstają ze zdarzeń już zapisanych w bazie.