Skip to main content

XProtect Management Client

Evenimente generice și surse de date (proprietăți)

Last Updated: 3 minute read
Versiune2026r1
LimbăRomână

Important

Această caracteristică funcționează doar dacă aveți instalat XProtect serverul de evenimente.

Evenimente generice (proprietăți)

Componentă

Cerință

Nume

Nume unic pentru evenimentul generic. Numele trebuie să fie unic între toate tipurile de evenimente, precum evenimente definite de utilizator, evenimente tip analytics și așa mai departe.

Activat

Evenimentele generice sunt activate în mod implicit. Debifați caseta de selecție pentru a dezactiva evenimentul.

Expresie

Expresie pe care sistemul ar trebui să o caute la analizarea pachetelor de date. Puteți utiliza următorii operatori:

  • ( ): Folosit pentru a asigura procesarea termenilor asociați împreună ca unitate logică. Ele pot fi folosite pentru a forța o anumită ordine de procesare în analiză

Exemplu: Criteriul de căutare (User001 OR Door053) AND Sunday procesează mai întâi cei doi termeni din paranteză, apoi combină rezultatul cu ultima parte a șirului. Așadar, sistemul caută mai întâi orice pachete care conțin oricare dintre termenii User001 sau Door053, apoi preia rezultatele și le parcurge pentru a vedea care pachete conțin și termenulSunday.

  • AND: Cu un AND operator, specificați faptul că trebuie să fie prezenți termenii din ambele părți ale AND operatorului

Exemplu: Criteriul de căutare User001 AND Door053 AND Sunday returnează un rezultat doar dacă termenii User001, Door053 și Sunday sunt incluși în expresie. Nu este suficient să fie prezenți doar unul sau doi dintre termeni. Cu cât combinați mai mulți termeni, cu ANDatât preluați mai puține rezultate.

  • OR: Cu un OR operator, specificați faptul că trebuie să fie prezent unul sau alt termen

Exemplu: criteriile de căutare "User001" OR "Door053" OR "Sunday" returnează orice rezultate care conțin User001, Door053 sau Sunday. Cu cât combinați mai mulți termeni, cu ORatât veți obține mai multe rezultate.

Tipul expresiei

Indică cât de particular ar trebui să fie sistemul atunci când se analizează pachetele de date primite. Opțiunile sunt următoarele:

  • Căutare: Pentru ca evenimentul să aibă loc, pachetul de date primit trebuie să conțină textul specificat în câmpul Expresie, dar poate avea și mai mult conținut

    Exemplu: Dacă ați specificat că pachetul primit trebuie să conțină termenii User001 și Door053, evenimentul este declanșat dacă pachetul primit conține termenii User001 și Door053 condițiile și Sunday deoarece cei doi termeni necesari sunt incluși în pachetul primit

  • Potrivire: Pentru ca evenimentul să aibă loc, pachetul de date primit trebuie să conțină exact textul specificat în câmpul Expresie și nimic altceva

  • Expresie regulată: pentru ca evenimentul să aibă loc, textul specificat în câmpul Expresie trebuie să identifice anumite modele din pachetele de date primite

Dacă comutați de la Căutare sau Potrivire la expresie regulată, textul din câmpul Expresie este tradus automat la o expresie regulată.

Prioritate

Prioritatea trebuie indicată ca număr între 0 (cea mai mare prioritate) și 999999 (cea mai mică prioritate).

Același pachet de date poate fi analizat pentru evenimente diferite. Abilitatea de a atribui o prioritate fiecărui eveniment vă permite să gestionați ce eveniment ar trebui declanșat dacă un pachet primit corespunde criteriilor pentru mai multe evenimente.

Când sistemul primește un pachet TCP și/sau UDP, analiza pachetului începe cu analiza evenimentului cu cea mai mare prioritate. În acest mod, atunci când un pachet corespunde criteriilor pentru mai multe evenimente, este declanșat doar evenimentul cu cea mai mare prioritate. Dacă un pachet corespunde criteriilor pentru mai multe evenimente cu o prioritate identică, de exemplu două evenimente cu o prioritate de 999, sunt activate toate evenimentele cu această prioritate.

Verificați dacă expresia corespunde cu șirul de evenimente

Un șir de evenimente care va fi testat cu expresia introdusă în câmpul Expresie.