Skip to main content

XProtect Management Client

Eventi generici e origini dati (proprietà)

Last Updated: 3 minute read
Versione2025r3
LinguaItaliano

Importante

Questa funzione funziona solo se è installato il server di XProtect eventi.

Evento generico (proprietà)

Componente

Requisiti

Nome

Nome univoco dell'evento generico. Il nome deve essere univoco tra tutti i tipi di eventi, come eventi definiti dall'utente, eventi di analisi e così via.

Abilitata

Gli eventi generici sono abilitati per impostazione predefinita. Deseleziona la casella di controllo per disabilitare l'evento.

Espressione

Espressione a cui il sistema deve prestare attenzione durante l'analisi dei pacchetti di dati. È possibile utilizzare i seguenti operatori:

  • ( ): utilizzato per garantire che i termini correlati vengano elaborati insieme come unità logica. Possono essere utilizzati per forzare un certo ordine di elaborazione nell'analisi

Esempio: i criteri di ricerca elaborano (User001 OR Door053) AND Sunday prima i due termini all'interno della parentesi, quindi combinano il risultato con l'ultima parte della stringa. Quindi, il sistema prima cerca i pacchetti contenenti uno dei termini User001 o Door053, poi prende i risultati e li esamina per vedere quali pacchetti contengono anche il termine Sunday.

  • AND: Con un AND operatore, si specifica che i termini su entrambi i lati dell' AND operatore devono essere presenti

Esempio: i criteri di ricerca User001 AND Door053 AND Sunday restituiscono un risultato solo se i termini User001, Door053 and Sunday sono tutti inclusi nell'espressione. Non è sufficiente che solo uno o due dei termini siano presenti. Più termini si combinano con AND, meno risultati si recuperano.

  • OR: Con un OR operatore, si specifica che deve essere presente un termine o un altro

Esempio: i criteri di ricerca "User001" OR "Door053" OR "Sunday" restituiscono qualsiasi risultato che contiene User001, Door053 o Sunday. Più termini si combinano con OR, più risultati si recuperano.

Tipo di espressione

Indica quanto deve essere particolare il sistema durante l'analisi dei pacchetti di dati ricevuti. Le opzioni sono le seguenti:

  • Ricerca: affinché l'evento si verifichi, il pacchetto di dati ricevuto deve contenere il testo specificato nel campo Espressione, ma può anche avere più contenuto

    Esempio: se è stato specificato che il pacchetto ricevuto deve contenere i termini User001 e Door053, l'evento viene attivato se il pacchetto ricevuto contiene i termini User001 and Door053Sunday e poiché i due termini richiesti sono contenuti nel pacchetto ricevuto

  • Corrispondenza: affinché l'evento si verifichi, il pacchetto di dati ricevuto deve contenere esattamente il testo specificato nel campo Espressione e nient'altro

  • Espressione regolare: affinché l'evento si verifichi, il testo specificato nel campo Espressione deve identificare modelli specifici nei pacchetti di dati ricevuti

Se si passa da Cerca o Corrispondenza a Espressione regolare, il testo nel campo Espressione viene automaticamente convertito in un'espressione regolare.

Priorità

La priorità deve essere specificata come un numero compreso tra 0 (priorità massima) e 999999 (priorità minima).

Lo stesso pacchetto di dati può essere analizzato per diversi eventi. La possibilità di assegnare una priorità a ogni evento consente di gestire quale evento deve essere attivato se un pacchetto ricevuto corrisponde ai criteri per diversi eventi.

Quando il sistema riceve un pacchetto TCP e/o UDP, l'analisi del pacchetto inizia con l'analisi dell'evento con la massima priorità. In questo modo, quando un pacchetto soddisfa i criteri per diversi eventi, viene attivato solo l'evento con la priorità più alta. Se un pacchetto soddisfa i criteri per diversi eventi con una priorità identica, ad esempio due eventi con priorità 999, vengono attivati tutti gli eventi con questa priorità.

Verificare se l'espressione corrisponde alla stringa evento

Una stringa di evento da verificare rispetto all'espressione inserita nel campo Espressione.