Skip to main content

XProtect Management Client

Generiske hændelser og datakilder (egenskaber)

Last Updated: 3 minute read
Version2025r3
SprogDansk

Vigtigt

Denne funktion virker kun, hvis du har installeret XProtect hændelsesserveren.

Generisk hændelse (egenskaber)

Komponent

Krav

Navn

Entydigt navn for den generiske hændelse. Navn skal være unikt blandt alle typer hændelser, for eksempel brugerdefinerede hændelser, analysehændelser og så videre.

Aktiveret

Generiske hændelser er som standard aktiverede. Fjern markeringen i afkrydsningsfeltet for at deaktivere hændelsen.

Udtryk

Udtryk, som systemet skal holde øje med, når det analyserer datapakker. Du kan bruge følgende operatører:

  • ( ): Bruges til at sikre, at relaterede termer behandles sammen som en logisk enhed. De kan bruges til at gennemtvinge en bestemt behandlingsordre i analysen

Eksempel: Søgekriteriet behandler (User001 OR Door053) AND Sunday først de to udtryk inde i parentesen og kombinerer derefter resultatet med den sidste del af strengen. Så systemet søger først efter pakker, der indeholder enten termerne User001 eller Door053, og derefter tager resultaterne og gennemgår dem for at se, hvilke pakker der også indeholder termenSunday.

  • AND: Med en AND operator angiver du, at termerne på begge sider af AND operatoren skal være til stede

Eksempel: Søgekriteriet User001 AND Door053 AND Sunday returnerer kun et resultat, hvis User001termerne Door053 og alle Sunday er indeholdt i dit udtryk. Det er ikke nok, at kun en eller to af betingelserne er til stede. Jo flere termer, du kombinerer med, ANDdesto færre resultater henter du.

  • OR: Med en OR operator angiver du, at der skal være et eller flere ord til stede

Eksempel: Søgekriteriet "User001" OR "Door053" OR "Sunday" returnerer resultater, der indeholder enten User001; Door053 eller Sunday. Jo flere termer, du kombinerer med, ORdesto flere resultater henter du.

Udtrykstype

Angiver, hvor specielt systemet skal være ved analyse af modtagne datapakker. Der er følgende muligheder:

  • Søg: For at hændelsen kan ske, skal den modtagne datapakke indeholde den tekst, der er angivet i feltet Udtryk, men den kan også have mere indhold

    Eksempel: Hvis du har angivet, at den modtagne pakke skal indeholde betingelserne User001 ogDoor053, så bliver hændelsen udløst, hvis den modtagne pakke indeholder betingelserne User001 og vilkåreneDoor053, og fordi Sunday dine to krævede betingelser er indeholdt i den modtagne pakke

  • Match: For at hændelsen kan ske, skal den modtagne datapakke indeholde præcis den tekst, der er angivet i feltet Udtryk, og intet andet

  • Regulært udtryk: For at hændelsen skal ske, skal den tekst, der er angivet i feltet Udtryk, identificere bestemte mønstre i de modtagne datapakker

Hvis du skifter fra Søg eller Match til Regulært udtryk, så vil teksten i feltet Udtryk automatisk blive oversat til et regulært udtryk.

Prioritet

Prioriteten skal angives som et tal mellem 0 (højeste prioritet) og 999999 (laveste prioritet).

Den samme datapakke kan analyseres for forskellige hændelser. Med muligheden for at tildele en prioritet til hver hændelse kan du administrere, hvilken hændelse der skal udløses, hvis en modtaget pakke matcher kriterierne for flere hændelser.

Når systemet modtager en TCP- og/eller UDP-pakke, starter analysen af pakken med en analyse af den hændelse, der har den højeste prioritet. På denne måde er det kun hændelsen med den højeste prioritet, der bliver udløst, når en pakke matcher kriterierne for flere hændelser. Hvis en pakke matcher kriterierne for flere hændelser med identisk prioritet, for eksempel to hændelser med en prioritet på 999, så vil alle hændelser med denne prioritet blive udløst.

Kontroller, om udtryk matcher hændelsesstreng

En hændelsesstreng, der skal testes i forhold til det udtryk, der er angivet i feltet Udtryk.