使用集合让一切井井有条 根据您的偏好保存内容并对其进行分类。

在“规则检测”视图中过滤数据

“规则检测”视图会显示附加到规则的元数据,以及一张图表,显示规则在最近几天检测到的数量。

如需访问 Chronicle 中的“规则检测”视图,请完成以下步骤:

  1. 屏幕右上角是“应用”菜单图标 “应用”菜单图标。点击该图标以打开“应用”下拉菜单。选择企业数据洞察,如下图所示。

    着陆页上的“应用”菜单 “应用”菜单

  2. 选择查看规则。即会显示规则信息中心视图。

    规则信息中心 规则信息中心

  3. 点击规则名称。系统将显示“规则检测”视图。

    “规则检测”视图 “规则检测”视图

  4. 点击左侧导航面板的“检测”列中的向右箭头。

    检测原始日志事件详细信息 “原始日志详情”弹出式窗口

  5. 点击 Chronicle 界面右上角的 “过滤条件”图标 图标。过程过滤菜单随即打开,如下图所示。

    过程过滤菜单 过程过滤菜单

    “规则检测”视图中会显示以下“过程过滤”选项(此列表并未包含所有过滤选项):

    • METADATA.EVENT_TYPE
    • METADATA.PRODUCT_NAME
    • NETWORK.APPLICATION_PROTOCOL
    • NETWORK.DNS.QUESTIONS.CLASS
    • NETWORK.DNS.ANSWERS.DATA
    • NETWORK.DNS.ANSWERS.NAME
    • NETWORK.DNS.ANSWERS.TTL
    • NETWORK.DNS.ANSWERS.TYPE
    • NETWORK.DNS.QUESTIONS.CLASS
    • NETWORK.DNS.QUESTIONS.NAME
    • NETWORK.DNS.QUESTIONS.TYPE