Filtrer des données dans la vue Recherche de journaux bruts

L'analyse des journaux bruts vous permet d'examiner vos journaux bruts non analysés. Lorsque vous exécutez une recherche, Chronicle examine d'abord les données de sécurité qui ont été ingérées et analysées. Si les informations que vous recherchez sont introuvables, vous pouvez utiliser l'analyse des journaux bruts pour examiner vos journaux bruts non analysés. Vous pouvez également utiliser des expressions régulières pour examiner de plus près les journaux bruts.

Utilisez l'analyse des journaux bruts pour examiner les artefacts qui apparaissent dans les journaux, mais ne sont pas indexés, y compris:

  • Noms d'utilisateur
  • Noms de fichiers
  • Clés de registre
  • Arguments de ligne de commande
  • Données brutes liées aux requêtes HTTP
  • Noms de domaine basés sur des expressions régulières
  • Noms et adresses des éléments

Pour utiliser l'analyse des journaux bruts dans Chronicle, procédez comme suit:

  1. Saisissez une chaîne de recherche dans la barre de recherche de la page de destination ou de la barre de menu située en haut de l'interface utilisateur Chronicle. Cliquez sur RECHERCHER.

    image Rechercher une valeur textuelle à partir de la page de destination

  2. Sélectionnez Analyse du journal brut dans le menu déroulant.

    image Menu de détection automatique de la recherche Chronicle

  3. Chronicle ouvre les options de recherche de journaux bruts.

    image Menu d'options de recherche pour l'analyse de journaux bruts

  4. Spécifiez les heures de début et de fin (la valeur par défaut est d'une semaine), puis cliquez sur RECHERCHER.

  5. La vue "Analyse du journal brut" s'affiche, comme illustré ci-dessous.

    image Affichage de l'analyse du journal brut

    Vous pouvez utiliser des expressions régulières pour rechercher et faire correspondre des ensembles de chaînes de caractères dans vos données de sécurité à l'aide de Chronicle. Les expressions régulières vous permettent d'affiner votre recherche à l'aide de fragments d'informations plutôt que d'utiliser un nom de domaine complet, par exemple.

    Les options de filtrage procédural suivantes sont disponibles dans la vue "Analyse du journal brut" :

    • TYPE D'ÉVÉNEMENT
    • SOURCE DE JOURNAL
    • ÉTAT DE CONNEXION DU RÉSEAU
    • TLD

    image Options de filtrage de la vue "Log brut"