Skip to main content

XProtect Management Client

Algemene gebeurtenissen en gegevensbronnen (eigenschappen)

Last Updated: 3 minute read
Versie2025r3
TaalNederlands

Belangrijk

Deze functie werkt alleen als de XProtect gebeurtenisserver is geïnstalleerd.

Algemene gebeurtenis (eigenschappen)

Component

Vereiste

Naam

Unieke naam voor de algemene gebeurtenis. De naam moet uniek zijn voor alle soorten gebeurtenissen, zoals door de gebruiker gedefinieerde gebeurtenissen, analytische gebeurtenissen, enzovoort.

Ingeschakeld

Algemene gebeurtenissen zijn standaard ingeschakeld. Schakel het selectievakje uit om de gebeurtenis uit te schakelen.

Expressie

Expressie waar het systeem op moet letten bij het analyseren van gegevenspakketten. Je kunt de volgende gebruikers gebruiken:

  • ( )Gebruikt om ervoor te zorgen dat gerelateerde termen samen worden verwerkt als een logische eenheid. Ze kunnen worden gebruikt om een bepaalde verwerkingsvolgorde in de analyse af te dwingen

Voorbeeld: De zoekcriteria (User001 OR Door053) AND Sunday eerst de twee termen tussen haakjes, vervolgens combineert het resultaat met het laatste deel van de tekenreeks. Dus zoekt het systeem eerst naar pakketten die een van de termen User001 of Door053bevatten, neemt vervolgens de resultaten en voert ze door om te zien welke pakketten ook de term Sundaybevatten.

  • AND: Met een AND gebruiker moet je opgeven dat de voorwaarden aan beide zijden van de AND aanwezig moeten zijn

Voorbeeld: De User001 AND Door053 AND Sunday met zoekcriteria retourneert alleen een resultaat als de termen User001, Door053 en Sunday alle in de expressie zijn opgenomen. Het is niet voldoende dat slechts een of twee van de termen aanwezig zijn. Hoe meer termen je combineert met AND, hoe minder resultaten je ophaalt.

  • OR: Met een OR gebruiker moet je opgeven dat een of andere term aanwezig moet zijn

Voorbeeld: De "User001" OR "Door053" OR "Sunday" met zoekcriteria retourneert resultaten die hetzij User001, Door053 hetzijSunday. Hoe meer termen je combineert met OR, hoe meer resultaten je ophaalt.

Expressietype

Geeft aan hoe specifiek het systeem moet zijn bij het analyseren van ontvangen gegevenspakketten. Dit zijn de opties:

  • Zoeken: om de gebeurtenis te laten plaatsvinden, moet het ontvangen gegevenspakket de tekst bevatten die is opgegeven in het veld Expressie, maar kan het ook meer inhoud bevatten

    Voorbeeld: Als je hebt opgegeven dat het ontvangen pakket de User001 en Door053voorwaarden moet bevatten, wordt de gebeurtenis geactiveerd als het ontvangen pakket de voorwaarden User001 en voorwaarden Door053 bevat Sunday en omdat je twee vereiste voorwaarden in het ontvangen pakket zijn opgenomen

  • Overeenkomst: Om de gebeurtenis te laten plaatsvinden, moet het ontvangen gegevenspakket precies de tekst bevatten die is opgegeven in het veld Expressie, en niets anders

  • Reguliere expressie: om de gebeurtenis te laten plaatsvinden, moet de tekst in het veld Expressie specifieke patronen in de ontvangen gegevenspakketten identificeren

Als je overschakelt van Zoeken of Overeenkomst naar Reguliere expressie, wordt de tekst in het veld Expressie automatisch vertaald naar een reguliere expressie.

Prioriteit

De prioriteit moet worden opgegeven als een getal tussen 0 (hoogste prioriteit) en 99999 (laagste prioriteit).

Hetzelfde gegevenspakket kan voor verschillende gebeurtenissen worden geanalyseerd. Met de mogelijkheid om aan elke gebeurtenis een prioriteit toe te wijzen, kun je beheren welke gebeurtenis moet worden geactiveerd als een ontvangen pakket voldoet aan de criteria voor meerdere gebeurtenissen.

Wanneer het systeem een TCP- en/of UDP-pakket ontvangt, begint de analyse van het pakket met een analyse voor de gebeurtenis met de hoogste prioriteit. Op deze manier wordt alleen de gebeurtenis met de hoogste prioriteit geactiveerd als een pakket voldoet aan de criteria voor meerdere gebeurtenissen. Als een pakket voldoet aan de criteria voor meerdere gebeurtenissen met een identieke prioriteit, bijvoorbeeld twee gebeurtenissen met een prioriteit van 999, worden alle gebeurtenissen met deze prioriteit geactiveerd.

Controleer of de expressie overeenkomt met de gebeurtenistekenreeks

Een gebeurtenistekenreeks die moet worden getest aan de hand van de expressie die in het veld Expressie is ingevoerd.