Skip to main content

XProtect Management Client

Типичные события и источники данных (свойства)

Last Updated: 2 minute read
Версия2025r3
ЯзыкРусский

Важно

Эта функция доступна только в случае, если установлен сервер событий XProtect.

Типичное событие (свойства)

Компонент

Требование

Имя

Уникальное имя для типичного события. Имя должно быть уникальным среди событий всех типов, таких как пользовательские события, события аналитики и т. д.

Включено

Типичные события по умолчанию включены. Снимите флажок, чтобы отключить событие.

Выражение

Выражение, которое система должна учитывать при анализе пакетов данных. Можно использовать следующие операторы:

  • ( ): обеспечивают обработку связанных параметров как одной логической единицы. При анализе их можно использовать для соблюдения определенного порядка обработки.

(User001 OR Door053) AND Sunday Пример: критерий поиска сначала обрабатывает два члена внутри скобки, а затем комбинирует результат с последней частью строки. Таким образом, сначала система ищет все пакеты, содержащие параметры User001 или Door053, после чего просматривает результаты на наличие в них параметра Sunday.

  • AND: оператор AND указывает на то, что должны присутствовать параметры, расположенные по обе стороны оператора AND.

User001 AND Door053 AND SundayUser001Door053Sunday Пример: критерий поиска возвращает результат только в том случае, если в выражение включены термины и. Присутствия только одного или двух параметров недостаточно. ANDЧем больше параметров вы комбинируете с помощью, тем меньше получаете результатов.

  • OR: с помощью оператора OR указывается, что должен присутствовать один из параметров

"User001" OR "Door053" OR "Sunday"User001Door053SundayПример: критерий поиска возвращает любые результаты, содержащие или. Чем больше параметров вы комбинируете с помощью OR, тем больше получаете результатов.

Тип выражения

Указывает, насколько точно система должна анализировать полученные пакеты данных. Возможны следующие варианты:

  • Поиск: чтобы событие произошло, полученный пакет данных должен содержать текст, указанный в поле Выражение, но также может содержать больше содержимого

    User001Door053User001Door053Sunday Пример: Если вы указали, что полученный пакет должен содержать условия и, событие активируется, если полученный пакет содержит условия и и, поскольку ваши два необходимых условия содержатся в полученном пакете

  • Соответствие: Чтобы событие произошло, полученный пакет данных должен содержать именно тот текст, который указан в поле Выражение, и ничего больше

  • Стандартное выражение: чтобы событие произошло, текст, указанный в поле Выражение, должен идентифицировать конкретные шаблоны в полученных пакетах данных

Если переключиться с вариантов Поиск или Соответствие на Регулярное выражение, текст в поле Выражение автоматически преобразуется в регулярное выражение.

Приоритет

Приоритет указывается в виде числа от 0 (самый высокий приоритет) до 999999 (самый низкий приоритет).

Один и тот же пакет данных может анализироваться на присутствие различных событий. Возможность назначать приоритет каждому событию позволяет определить событие, которое будет активировано, если полученный пакет соответствует критериям нескольких событий.

Когда система получает пакет TCP и/или UDP, анализ пакета начинается с анализа события, имеющего самый высокий приоритет. Таким образом, когда пакет соответствует критериям нескольких событий, активируется только событие с самым высоким приоритетом. Если пакет соответствует критериям нескольких событий с одинаковым приоритетом, например двух событий с приоритетом 999, активируются все события с этим приоритетом.

Проверить соответствие выражения строке события

Строка события, которая будет проверена на соответствие выражению, введенному в поле Выражение.