Skip to main content

XProtect Management Client

Zdarzenia podstawowe i źródła danych (właściwości)

Last Updated: 3 minute read
Wersja2025r3
JęzykPolski

Ważne

Ta funkcja działa tylko pod warunkiem zainstalowania XProtect serwera zdarzeń.

Zdarzenie podstawowe (właściwości)

Component

Wymaganie

Nazwa

Unikatowa nazwa zdarzenia podstawowego. Nazwa musi być unikatowa wśród wszystkich typów zdarzeń, takich jak zdarzenia zdefiniowane przez użytkownika, zdarzenia analityczne itp.

Włączono

Zdarzenia podstawowe są domyślnie włączone. Wyczyść pole wyboru, aby wyłączyć zdarzenie.

Wyrażenie

Wyrażenie, na które system powinien zwrócić uwagę podczas analizy pakietów danych. Można używać następujących operatorów:

  • ( ): Używane w celu zapewnienia, że powiązane terminy są przetwarzane razem jako jednostka logiczna. Mogą być używane do wymuszania określonej kolejności przetwarzania w analizie

Przykład: (User001 OR Door053) AND Sunday kryteriów wyszukiwania najpierw przetwarza dwa terminy w nawiasie, a następnie łączy wynik z ostatnią częścią ciągu. W związku z tym system najpierw szuka pakietów zawierających User001 lub Door053terminy, a następnie zbiera wyniki i przegląda je, aby sprawdzić, które pakiety zawierają również terminSunday.

  • AND: W przypadku operatora AND określasz, że warunki po obu stronach operatora AND muszą być obecne

Przykład: User001 AND Door053 AND Sunday kryteriów wyszukiwania zwraca wynik tylko wtedy, gdy wszystkie terminy User001, Door053 i Sunday są zawarte w wyrażeniu. Nie wystarczy, aby występował tylko jeden lub dwa z tych terminów. Im więcej terminów połączysz z AND, tym mniej wyników pobierzesz.

  • OR: Za pomocą operatora OR określasz, że jeden lub inny termin musi być obecny

Przykład: "User001" OR "Door053" OR "Sunday" kryteriów wyszukiwania zwraca dowolne wyniki zawierające User001, Door053 lub Sunday. Im więcej terminów połączysz z OR, tym więcej wyników pobierzesz.

Typ wyrażenia

Wskazuje, jak szczególny powinien być system podczas analizy otrzymanych pakietów danych. Dostępne są następujące opcje:

  • Wyszukiwanie: Aby zdarzenie mogło wystąpić, otrzymany pakiet danych musi zawierać tekst określony w polu Wyrażenie, ale może również zawierać więcej treści

    Przykład: Jeśli określono, że otrzymany pakiet powinien zawierać warunki User001 i Door053, zdarzenie zostanie wywołane, jeśli otrzymany pakiet zawiera warunki User001 i Door053 oraz Sunday ponieważ dwa wymagane warunki są zawarte w otrzymanym pakiecie

  • Dopasowanie: Aby mogło dojść do zdarzenia, odebrany pakiet danych musi zawierać dokładnie ten sam tekst, co określony w polu Wyrażenie i nic więcej

  • Wyrażenie regularne: Aby zdarzenie mogło wystąpić, tekst określony w polu Wyrażenie musi identyfikować określone wzorce w odbieranych pakietach danych

W przypadku przejścia z wyszukiwania lub dopasowania na wyrażenie regularne, tekst w polu Wyrażenie zostanie automatycznie przetłumaczony na wyrażenie regularne.

Priorytet

Priorytet musi być określony jako liczba z przedziału od 0 (najwyższy priorytet) do 999999 (najniższy priorytet).

Ten sam pakiet danych może być analizowany pod kątem różnych zdarzeń. Możliwość przypisania priorytetu do każdego zdarzenia pozwala zarządzać zdarzeniem, które powinno zostać wyzwolone, jeśli otrzymany pakiet spełnia kryteria dla kilku zdarzeń.

Gdy system odbiera pakiet TCP i/lub UDP, rozpoczyna się jego analiza pod kątem zdarzenia o najwyższym priorytecie. W ten sposób, gdy pakiet spełnia kryteria dla kilku zdarzeń, wyzwalane jest tylko zdarzenie o najwyższym priorytecie. Jeśli pakiet spełnia kryteria dla kilku zdarzeń o tym samym priorytecie, na przykład dla dwóch zdarzeń o priorytecie 999, zostaną wyzwolone wszystkie zdarzenia o tym priorytecie.

Sprawdź, czy wyrażenie pasuje do ciągu zdarzenia

Łańcuch zdarzeń, który ma zostać przetestowany względem wyrażenia wprowadzonego w polu Wyrażenie.