版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、RG-IDS报表和查询工具手册2007年01月目录版权声明1前言3简介3支持信息3报表管理4概述4报表查询形式4统计报表分类4报表管理窗口5菜单介绍5工具栏7时间过滤栏7报表工作区7报表显示区8查询工具窗口8菜单介绍9日志服务器树区域9查询结果摘要区域10查询结果详细信息区域10报表生成器应用11概述11报表登录界面11设置数据服务器(LogServer)12查看报表13添加文件夹14展开文件夹14收拢文件夹14添加报表15删除文件夹或报表16导出报表17打印报表17发送邮件18更改报表主窗口显示内容和风格18双语切换19本地升级19查询工具的应用20安全事件查询工具登录界面20添加日志服务器
2、21删除日志服务器21添加查询21添加查询22设置查询条件22中止查询29删除查询29修改查询29导出查询29预定义报表30概述30安全事件报表30告警类别统计30风险状况统计31数据统计31交叉统计报表32系统事件报表33审计事件报表34自定义报表35概述35添加自定义报表35自定义报表窗口36报表模版窗口36过滤条件窗口37自定义报表模版37风险状况统计模版37告警类别统计38数据统计38交叉统计报表39设置过滤条件40TOPN41事件日期41风险状况42告警类别43事件名称44传感器45源IP地址46目标IP地址46源端口47目标端口48RG-IDS目录 ii版权声明1. 软件许可协议请
3、在安装和使用本产品前认真阅读以下关于本产品使用许可的条款和条件。在本协议中,用户被称为“许可证持有人”。安装、复制、下载、访问或以其它方式使用本软件,即表示您同意接受本协议中各项条款的约束。如您不同意本协议中的条款,请不要安装或使用本软件。2. 使用许可锐捷网络向许可证持有人提供“授权使用限制”所指定数量的完整产品(包括软件、设备、文档)。锐捷网络根据本协议中的条款以及与许可证持有人签署的订单或条款,向许可证持有人授予本产品的使用许可。3. 使用限制本产品是锐捷网络或其许可证颁发者的商业机密和私有财产。许可证持有人及其雇员应对本产品和本协议条款保密。未经锐捷网络的书面特别授权,任何个人或组织都
4、不得对该产品进行复制、修改、设计更改、翻译、反编译或其它试图发现本软件源代码的行为;不得使用和更改锐捷网络的商标;不得对本软件进行转让、租赁、出让。4. 维护支持在许可证持有人承担维护支持费用期间内,锐捷网络将提供该软件的维护和支持服务。5. 免责条款本文档中的信息如有更改,恕不另行通知。如果您是从锐捷网络之外的其它来源得到这些信息的,则其可能已经被改变或更改。对这些信息的使用即表明用户同意在不附带任何形式保证的仅此状态的条件下使用,用户须自行承担使用这些信息所造成的风险。锐捷网络声明免除任何明示或默示的保证,包括适销性和适用于某特定用途的保证。无论何种情况和理由,对于由对这些信息的使用或分发
5、所导致的任何损失,包括直接的、间接的、附带的、后果性的或特别的损失,锐捷网络不负任何责任。因此如果您所在的国家或地区法律上有上述规定,锐捷网络的前述限制条款可能不适合您,请您谨慎考虑选择适用的产品。6. 终止许可证持有人可通过销毁所有本软件和相关文档的副本随时终止本许可的执行,本许可不经锐捷网络事先书面通知而立即终止和失效。许可证持有人如果不遵守本许可的条款,根据终止和无效条款,必须停止使用本软件并且销毁所有本软件及相关文档的副本。7. 授权本软件旨在检测计算机网络系统的安全性,并且在系统测试操作中可能会出现或产生的一些问题,被许可方和被许可方的代表保证:(a)他们得到计算机网络的被许可方和所
6、有者的完全授权,本软件经许可进入这些计算机网络,并且可以操作软件以检测计算机网络;(b) 被许可方和计算机网络所有者充分理解并完全接受所涉及的风险。8. 法律责任被许可方应当严格遵守上述条款,若有违反,锐捷网络将保留一切法律追诉(包括但不限于诉讼、仲裁等)的权利,以维护自身的合法权益。RG-IDS版权声明 2前言简介Report子系统作为IDS系统的一个独立的部分,主要完成从数据服务器提取数据、统计数据和显示数据的功能。本用户指南介绍了锐捷入侵检测系统 报表子系统的功能和操作使用方法。本指南适合于锐捷入侵检测系统的所有用户。支持信息祝贺您拥有锐捷网络产品!锐捷网络客服中心福建星网锐捷网络有限公
7、司:电话:800-858-1360如果您希望得到更多的关于锐捷网络产品的报价、产品信息以及技术支持等信息,请您查阅我公司网站:。RG-IDS前言 3报表管理概述Report子系统作为RG-IDS系统的一个独立的部分,主要完成从数据服务器提取数据进行显示的功能。报表查询形式报表有两种形式:1. 统计报表在“报表子系统”中,提供安全事件、系统事件、审计事件的统计图表信息和系统事件、审计事件的详细信息。2. 安全事件明细查询在“安全事件查询工具”中,提供查询某一时间段安全事件的详细信息列表。统计报表分类报表生成器提供了四类报表模版:安全事件报表、系统事件
8、报表、审计事件报表和自定义报表。1. 安全事件报表安全事件报表提供对于某一时间段内的安全事件的统计图表,它按照告警类别、风险状况、数据统计和交叉统计分为四类。2. 系统事件报表系统事件报表提供某一时间段内的对于系统事件的统计图表。3. 审计事件报表审计事件报表提供某一时间段内的对于审计事件的统计图表。4. 自定义报表自定义报表是指通过选择自定义报表模版,设置过滤条件(过滤条件包括:TOPN、日期时间、风险状况、事件名称、传感器、源IP地址、目标IP地址、源端口、目标端口),生成用户关心的相关统计报表。报表管理窗口报表管理窗口包括:菜单、工具栏、任务栏、“报表工作区”和“报表显示区”两个区域。“
9、报表工作区”以树形结构显示各类报表模版;“报表显示区”显示报表详细内容。菜单介绍主界面上包括四个菜单:文件、查看、工作区、工具和帮助。文件文件菜单中包括:导出报表、发送邮件、打印报表、打印设定和退出。 导出报表:选择此项,导出当前打开的报表到用户指定的目录(可以保存为“.rpt”、“.txt”、“html”、“.rtf”四种格式)。 发送邮件:选择此项,发送当前打开的报表给指定收件人(可以选择四种发送格式“.rpt”、“.txt”、“html”、“.rtf”)。注:要求用户安装有微软的outlook,同时保证默认帐户可用,否则将不能成功发送。 打印报表:打印当前打开的报表。 打印设定:与打印相
10、关的设置,包括打印机设置、纸张设置、打印方向设置等。 退出:选择此项,退出报表子系统界面。查看查看菜单中包括:报表工作区、时间过滤栏、工具栏、状态栏、XP风格和Language。 报表工作区:选择此项,报表工作区在主界面上关闭或打开。 时间过滤栏:选择此项,时间过滤栏在主界面上关闭或打开。 工具栏:选择此项,工具栏在主界面上关闭或打开。 状态栏:选择此项,状态栏在主界面上关闭或打开。 XP风格:选择此项,可以改变主界面风格。系统提供两种风格:XP风格或普通风格。 Language:选择此项,可以改变主界面语言。系统提供两种语言:中文或英文。工作区工作区菜单中包括:展开文件夹、收拢文件夹、查看报
11、表、添加报表、添加文件夹和删除。 展开文件夹:此项用于展开报表工作区内已选定的文件夹。 收拢文件夹:此项用于收拢报表工作区内已选定的文件夹。 查看报表:此项用于查看报表工作区内已选定的报表,选择此项系统从数据服务器中读取数据后显示该报表。 添加报表:此项用于在报表工作区中选定文件夹中添加新报表模版。 添加文件夹:此项用于在报表工作区中选定文件夹中添加新文件夹。 删除:此项用于删除报表工作区中的报表模版或文件夹(注:预定义的文件夹和报表模版不能删除)。工具工具菜单中包括:数据服务器信息设定、在线升级和本地升级。 数据服务器信息设定:此项用于设定数据服务器登录信息,包括:数据服务器名称和数据服务器
12、地址。 在线升级:通过点击在线升级从网络上下载升级程序进行升级。 本地升级:通过获取升级包从本地升级程序。帮助帮助菜单中包括:内容、搜索和关于。 内容:此项用于查看联机帮助的内容。 搜索:此项用于通过搜索方式查看联机帮助的内容。 关于报表生成器:此项用于查看报表子系统的版本信息。工具栏工具栏在主界面的左上方,由10个按钮组成。这些按钮的功能在菜单中已经介绍,此处不再详细介绍。鼠标在按钮上停留一段时间后,鼠标下方就会出现该按钮的说明。时间过滤栏在工具栏在主界面的右上方,可以使用时间过滤功能。用户可以选择按照预定义时间过滤规则查看报表;也可以自定义开始时间和结束时间并且设定TOPX的值。 可以按开
13、始和结束时间过滤。首先要在预定义时间过滤框中选择“自定义”,然后输入开始和结束时间,生成的报表就可以按照自定义的时间过滤。 可以设定TOPX的值(X为小于100的正整数)。预定义的时间过滤,默认值为缺省。报表工作区以树结构显示 IDS报表模版。报表显示区“报表显示区”区域用来显示报表的内容。查询工具窗口登录成功后,进入主界面,各个区域如下图所示。主界面的3个区域中,左边的服务器列表和右下的详细信息窗口都可以关闭打开。通过窗口右上的“X”按钮或“查看”菜单里关闭,但只能在“查看”菜单里再重新打开。菜单介绍主界面上包括四个菜单:数据库、查询、查看和帮助。数据库数据库菜单中包括:添加日志服务器和删除
14、日志服务器。查询查询菜单中包括:添加查询、中止查询、删除查询、修改查询和导出查询。查看查看菜单中包括:工具栏、状态栏、日志服务器、查询摘要和详细信息。帮助帮助菜单包括:关于。日志服务器树区域查询工具窗口左侧是服务器和查询的树型列表。日志服务器树型列表共分为4级显示。最上一级是总的根结点,显示为日志服务器;第二级节点是用户添加的日志服务器,用“IP:Port”的形式显示;第三级节点是用户每次的查询,用用户添加查询当时的时间作为显示;最下一级是查询结果,用事件实际发生的“起始时间终止时间”显示;事件查询结果分帧显示,一帧显示100条事件,每一帧在查询节点下单独显示。查询结果摘要区域查询工具窗口右上
15、是查询结果的摘要显示。用户在日志服务器树上选择不同节点,右边列表随之修改,而用户在摘要窗口选择事件,它的详细信息列表在右下窗口显示,完全相同的详细信息会被归并为一条,并以“事件产生时间(个数)”的形式显示每一条详细信息的名字。查询结果详细信息区域查询工具窗口右下是查询结果的详细信息。RG-IDS报表管理 10报表生成器应用概述报表应用部分介绍了查看报表、添加报表、导出报表、打印报表等操作。报表登录界面可以执行以下的任一操作,登录报表生成器界面:在控制台主窗口,单击主界面上方“功能菜单”中的“报表”按钮在桌面上,双击 Report 图标。字段描述事件收集器输入相关事件收集器(EC)所安装的主机的
16、IP地址。帐号需要从管理员那里获得登录报表子系统的权限,由管理员分配帐号。密码需要从管理员那里获得登录报表子系统的权限,由管理员分配密码。通信端口报表子系统与EC的通信端口。数据服务器输入相关LogServer主机的IP地址。通信端口报表子系统与LogServer的通信端口。根证书/ca.crt - 证书发行者的公钥。证书文件/client.crt - 自己的公钥。密钥加密/client.key - 自己的私钥。加密口令访问自己私钥的密码。对于安全登录,IDS系统支持公钥密码技术。公钥密码技术核心思想是使用公钥密码算法的用户有一对密钥,其中一个称谓私钥,用于解密消息或对消息进行数字签名,由用户
17、自己使用,需妥善保存,防止泄密;另一称为公钥,公布在公开位置,由其他人使用,其作用是进行加密或验证数字签名。如果您需要使用“公钥密码技术”来增加您的系统安全性,请自行了解相关内容,我们不对此作技术支持。设置数据服务器(LogServer)数据服务器即LogServer。设置数据服务器的步骤:1. 进入报表子系统界面。2. 在“工具”菜单中选择“数据服务器信息设定”。3. 弹出数据服务器信息设置窗口。4. 点击“增加”按钮,增加数据服务器(此处可以添加多个数据服务器,生成报表时会从多个数据服务器中取数据)。5. 在弹出的窗口中输入服务器名称和服务器地址。字段描述服务器名称输入LogServer所
18、在服务器(此处可以设定任意名称)服务器地址输入LogServer所在服务器IP地址通信端口报表子系统与LogServer的通信端口。根证书/ca.crt - 证书发行者的公钥。证书文件/client.crt - 自己的公钥。密钥文件/client.key - 自己的私钥。加密口令访问自己私钥的密码。6. 点击“测试”按钮。7. 测试 通过点击“确定”按钮。8. 数据服务器添加成功。查看报表 1. 在“报表工作区”中双击需要查看的报表模版。2. 系统正在生成报表。3. 报表生成后即可查看报表。注:如果用户没有增加数据服务器,那么在查看报表的时候会首先弹出数据服务器设置对话框,当有可用的数据服务器
19、的时候,才会生成报表。添加文件夹1. 在“报表工作区”中选中某一的文件夹(注意:新添加的文件夹在选中的文件夹下一级目录中)。2. 点击右键,在菜单中选择“添加文件夹”,或点击工具栏的“添加文件夹”按钮。3. 在弹出的窗口中,输入新添加的文件夹的名称。4. 点击“确定”按钮。新添加的文件夹则显示在选中文件夹的下一级目录中。展开文件夹1. 在“报表工作区”中选中某一的文件夹。2. 点击右键,在出现的菜单中选择“展开文件夹”;也可以点击文件夹前面的“+”号。收拢文件夹1. 在“报表工作区”中选中某一的文件夹。2. 点击右键,在出现的菜单中选择“收拢文件夹”;也可以点击文件夹前面的“-”号。添加报表1
20、. 在“报表工作区”中选中某一的文件夹(注意:新添加的报表在选中的文件夹下一级目录中)。2. 点击右键,在出现的菜单中选择“添加报表”;也可以点击工具栏中的“添加报表”按钮。3. 在弹出的窗口中进行设置(如何设置请参见自定义报表)。4. 点击“保存”按钮。新添加的报表则显示在选中文件夹的下一级目录中。删除文件夹或报表1. 在“报表工作区中”选中某一的文件夹或者报表(须为自定义报表或文件夹)。2. 点击右键,在出现的菜单中选择“删除”;也可以点击工具栏中的“删除”按钮 。3. 弹出警告对话框,选择“是”。4. 文件夹或报表被删除。注:用户只能删除自定义的文件夹或者报表,不能删除预定义文件夹和报表
21、。导出报表1. 点击报表主窗口“文件”菜单中的“导出报表”。2. 在弹出的窗口中选择保存路径。3. 输入保存名称,选择保存格式(可以保存为四种格式“.rpt”、“.txt”、“html”、“.rtf”)。4. 点击“保存”按钮。打印报表1. 在查看报表窗口中选定需要打印的报表。2. 点击报表主窗口“文件”菜单中的“打印报表”。3. 在弹出的窗口中输入打印范围和份数。4. 点击“确定”按钮。发送邮件注:要求用户安装有微软的outlook,同时保证默认帐户可用,否则将不能成功发送。1. 点击报表主窗口“文件”菜单中的“发送邮件”。2. 输入收信人地址、抄送地址、邮件标题、邮件内容并且选择文件类型。
22、字段描述收信人地址收信人的E-mail地址抄送地址发送一个副本给其他收信人邮件标题要发送邮件的标题邮件内容要发送邮件的内容文件类型选择发送附件的文件类型3. 点击发送按钮,邮件被成功发送。更改报表主窗口显示内容和风格1. 点击报表主窗口“查看”菜单中的“报表工作区”、“时间过滤栏”、“工具栏”、“状态栏”或“XP风格”。2. 报表主窗口显示的内容会随之更改,风格随之改变。双语切换1. 点击报表主窗口“查看”菜单中的“Language”。2. 在出现的菜单中选择“中文”或“英文”。3. 报表主窗口中的文字将随之切换。本地升级1. 获得“本地升级”的升级包(升级光盘等)2. 点击报表主窗口“工具”
23、菜单中的“本地升级”。3. 选择升级包所在的目录。4. 系统在指定目录下寻找到升级包,出现“升级提示”对话框,继续升级。5. 选择“是”。6. 系统弹出“升级提示”对话框,选择“是”。7. 系统开始升级软件,压缩备份就版本文件。8. 系统正在解压更新旧版本文件9. 升级成功,重新启动Report,选择“是”。RG-IDS报表生成器应用 19查询工具的应用安全事件查询工具登录界面登录界面和操作与console完全相同。字段描述事件收集器输入相关事件收集器(EC)所安装的主机的IP地址。帐号需要从管理员那里获得登录报表子系统的权限,由管理员分配帐号。密码需要从管理员那里获得登录报表子系统的权限,由
24、管理员分配密码。通信端口安全事件查询工具与EC的通信端口。根证书/ca.crt - 证书发行者的公钥。证书文件/client.crt - 自己的公钥。密钥加密/client.key - 自己的私钥。加密口令访问自己私钥的密码。对于安全登录,IDS系统支持公钥密码技术。公钥密码技术核心思想是使用公钥密码算法的用户有一对密钥,其中一个称谓私钥,用于解密消息或对消息进行数字签名,由用户自己使用,需妥善保存,防止泄密;另一称为公钥,公布在公开位置,由其他人使用,其作用是进行加密或验证数字签名。如果您需要使用“公钥密码技术”来增加您的系统安全性,请自行了解相关内容,我们不对此作技术支持。添加日志服务器1
25、. 输入LogServer所在主机的IP地址。2. 输入查询工具与LogServer的通讯端口。注:如果添加的地址已经存在于列表当中服务器树当中,则不会再重复添加。删除日志服务器只有用户在树上选择了日志服务器,且本服务器当前没有查询进行,本功能才能使用。在日志服务器树区域,右键点击日志服务器,在出现的菜单中选择“删除日志服务器”系统要求用户确认是否删除服务器。服务器如果被删除则它的所有查询也被删除,无法恢复。添加查询只有用户在树上选择了日志服务器,且本服务器当前没有查询进行,本功能才能使用。查询进行中,左边服务器树上的查询节点和服务器节点图标会变灰,只能进行中止查询的操作。此时下方的状态条会显
26、示提示信息和进度条。查询结束后,恢复节点图标,销毁进度条。在日志服务器树区域,右键点击日志服务器,在出现的菜单中选择“添加查询”。设置查询条件(查询条件设置包含:时间、源IP、源端口、目标IP、目标端口、事件类型。时间选择中,时间间隔必须小于3个月。起始和终止时间可以相同。IP和端口条件设置中,也可以输入一段IP(端口)。查询结果是这些条件的交集结果)。设置查询条件后,点击“查询按钮”。添加查询只有用户在树上选择了日志服务器,且本服务器当前没有查询进行,本功能才能使用。查询进行中,左边服务器树上的查询节点和服务器节点图标会变灰,只能进行中止查询的操作。此时下方的状态条会显示提示信息和进度条。查
27、询结束后,恢复节点图标,销毁进度条。在日志服务器树区域,右键点击“日志服务器”,在出现的菜单中选择“添加查询”。设置查询条件设置查询条件(查询条件设置包含:时间、源IP、源端口、目标IP、目标端口、事件等级选择、事件内容选择、事件类型和传感器选择。查询结果是这些条件的交集结果)。设置查询条件后,点击“查询按钮”。时间选择选择需要查询的事件段。字段描述请选择事件范围输入起始时间和终止时间。时间间隔必须小于3个月,起始和终止时间可以相同。定时查询输入定时查询的时间间隔。定时查询是作为一项特殊查询功能使用的,一个定时查询会在设定的时间间隔里使用同一个查询条件查询。对每一个日志服务器,只能有一个定时查
28、询,无论用户新建定时查询还是派生定时查询都会覆盖该日志服务器旧的定时查询设置。设置定时查询可以在设置查询条件的“时间选择”选项卡中将“定时查询”按钮打勾,然后输入定时查询的时间间隔,此时将不能再设置“时间范围”,程序每次定时查询都会将上次定时查询时间和这次定时查询时间作为查询的时间范围,使得每次查询结果都是这一个时间间隔内的符合其它查询条件的事件。其他查询条件和普通查询意义相同,设置方法也相同。源IP选择输入单一IP地址或输入IP地址范围。点击 “向下”箭头。输入的源IP地址或IP地址范围显示在“选中的IP地址”列表中。字段描述单一IP某一IP地址。连续IP连续IP是指起始IP和终止IP间的一
29、段IP地址。源端口选择输入单一端口或者连续端口。点击 “向下”箭头。输入的“端口”显示在“选中的端口”中。字段描述单一端口某一端口号。连续端口连续端口是指起始端口和终止端口间的所有端口。目标IP选择输入单一IP地址或输入IP地址范围。点击 “向下”箭头。输入的目标IP地址或IP地址范围显示在“选中的IP地址”列表中。字段描述单一IP某一IP地址。连续IP连续IP是指起始IP和终止IP间的一段IP地址。目标端口选择输入单一端口或者连续端口。点击 “向下”箭头。输入的“端口”显示在“选中的端口”中。字段描述单一端口某一端口号。连续端口连续端口是指起始端口和终止端口间的所有端口。事件等级选择选择查询
30、事件的等级。字段描述高风险对主机或网络的未经授权的访问。中风险访问有可能导致高风险利用的敏感性网络数据。低风险访问有可能具有敏感性的网络数据,但不太可能导致高风险利用。信息对主机或网络的正常连接,对系统没有什么危害,只是对于连接操作的记录。攻击对主机、网络或网络设备造成威胁或破坏的行为。探测尝试对主机或网络的未经授权的访问,有可能窃取敏感性网络数据或造成安全漏洞。记录对特定网络行为的审计。搜集信息搜集探测结果。未知不能确定的告警类别。事件内容选择输入要查询的事件内容的关键字。事件选择在“可选事件类型”中选中需要添加事件。点击 “向下”箭头。添加的事件显示在“查询事件类型”中字段描述可选事件类型
31、传感器所能检测到的所有告警事件类型。查询事件类型需要查询的告警事件类型。传感器选择输入传感器的名称。点击 “向下”箭头。添加的传感器显示在“选中的传感器”列表中。字段描述请输入传感器名称输入传感器设置中传感器的名称。选中的传感器显示已输入的传感器名称。中止查询当服务器正在进行查询时,可以对该服务器节点或者它下面正在查询的节点中止查询操作。在日志服务器树区域,右键点击日志服务器,在出现的菜单中选择“中止查询”。删除查询只有用户在树上选择了查询节点,且本查询已经结束,本功能才能使用。在日志服务器树区域,右键点击“查询节点”,在出现的菜单中选择“删除查询”。修改查询只有用户在树上选择了查询节点,且查
32、询所属的服务器没有进行查询,本功能才能使用。修改查询会恢复本次查询的条件,用户可以在此基础之上对条件进行修改再查询,建立新查询并不会修改原有查询的条件和结果。在日志服务器树区域,右键点击“查询节点”,在出现的菜单中选择“修改查询”。设置查询条件。点击“查询按钮”。导出查询只有用户在树上选择了查询节点,且查询所属的服务器没有进行查询,本功能才能使用。目前导出只支持txt文本格式。导出结束后用户可以选择删除本次查询。RG-IDS查询工具的应用 29预定义报表概述预定义报表以树结构显示在报表工作区中,是通过总结大量用户需求产生的报表模版。 预定义报表分为3大类:安全事件报表、系统事件报表和审计事件报
33、表。安全事件报表告警类别统计星期n告警类别统计反映本周内每天所产生的各类告警类别的事件数量和攻击风险的比例分布信息。周告警类别统计反映本月内每周所产生的各类告警类别的事件数量和攻击风险的比例分布信息。月告警类别统计反映本年内每月所产生的各类告警类别的事件数量和攻击风险的比例分布信息。季度告警类别统计反映本年内每季度所产生的各类告警类别的事件数量和攻击风险的比例分布信息。风险状况统计星期n风险状况统计反映本周内每天所产生的各类风险状况的事件数量和攻击风险的比例分布信息。周风险状况统计反映本月内每周所产生的各类风险状况的事件数量和攻击风险的比例分布信息。月风险状况统计反映本年内每月所产生的各类风险
34、状况的事件数量和攻击风险的比例分布信息。季度风险状况统计反映本年内每季度所产生的各类风险状况的事件数量和攻击风险的比例分布信息。数据统计安全事件统计概要反映攻击和被攻击的计算数,各风险状况对应的事件名称数,以及事件名称、源IP、目标IP和传感器的概要统计信息。目标IP数据统计反映与目标IP相关的各类风险状况的事件数量、比例分布和攻击风险比例分布的状况信息。源IP数据统计反映源IP所产生的各类风险状况的事件数量、比例分布和攻击风险比例分布的状况信息。传感器数据统计反映传感器所产生的各类风险状况的事件数量、比例分布和攻击风险比例分布的状况信息。事件名称数据统计反映各风险状况事件名称的数量和分布比例
35、等统计信息。源端口数据统计反映各风险状况源端口的数量和分布比例等统计信息。目标端口数据统计反映各风险状况目标端口的数量和分布比例等统计信息。交叉统计报表目标IP_事件名称数据统计反映目标IP以及事件名称的数量和分布比例等统计信息。源IP_事件名称数据统计反映源IP以及事件名称的数量和分布比例等统计信息。传感器_事件名称数据统计反映传感器以及事件名称的数量和分布比例等统计信息。告警类别_事件名称数据统计反映告警类别以及事件名称的数量和分布比例等统计信息。事件名称_目标IP数据统计反映事件名称以及目标IP的数量和分布比例等统计信息。事件名称_源IP数据统计反映事件名称以及源 IP的数量和分布比例等
36、统计信息。事件名称_传感器数据统计反映事件名称以及传感器的数量和分布比例等统计信息。目标IP_告警类别数据统计反映目标IP以及告警类别的数量和分布比例等统计信息。源IP_告警类别数据统计反映源IP以及告警类别的数量和分布比例等统计信息。传感器_告警类别数据统计反映传感器以及告警类别的数量和分布比例等统计信息。源端口_告警类别数据统计反映源端口以及告警类别的数量和分布比例等统计信息。目标端口_告警类别数据统计反映目标端口以及告警类别的数量和分布比例等统计信息。事件名称_告警类别数据统计反映事件名称以及告警类别的数量和分布比例等统计信息。源IP_源端口数据统计反映源IP以及源端口的数量和分布比例等
37、统计信息。目标IP_目标端口数据统计反映目标IP以及目标端口的数量和分布比例等统计信息。风险状况_事件名称数据统计反映风险状况以及事件名称的数量和分布比例等统计信息。系统事件报表系统事件统计概要反映各风险状况对应的系统事件名称数,以及系统事件名称、系统事件源和用户的概要统计信息。系统事件源统计按系统事件源进行统计,反映系统事件源相关的系统事件统计信息。系统事件名称统计按系统事件名称进行统计,反映系统事件统计信息。系统事件风险状况统计按风险状况进行统计,反映与各风险状况相关的系统事件统计信息。审计事件报表审计事件统计概要反映审计风险状况,以及TOP10用户、事件名称、资产名称的审计事件概要统计信
38、息。用户统计按用户进行统计,反映用户相关的审计事件统计信息。审计事件名称统计按审计事件名称进行统计,反映事件名称的审计事件统计信息。审计事件风险状况统计按审计事件风险状况进行统计,反映事件风险状况相关的审计事件统计信息。RG-IDS预定义报表 34自定义报表概述用户也可以根据自身需求,自行定义报表模版。添加自定义报表1. 在报表的主界面上点击“添加自定义报表”按钮。2. 在报表模版中选择报表模版。3. 在报表描述中输入描述信息。4. 输入报表名称。5. 进入“过滤条件”页面。 设置TOPN 设置日期时间 设置风险状况 设置告警类型 设置事件名称 设置传感器 设置源IP地址 设置目标IP地址 设
39、置源端口 设置目标端口6. 点击“保存”。7. 在弹出的“保存设置”窗口中输入文件名。8. 点击“确定”按钮。自定义报表窗口报表模版窗口区域描述报表模版其中使用树结构显示可供自定义的报表模版。报表描述选中一个报表模版,可以在“报表描述”中输入相应的描述。报表名称选中一个报表模版,可以修改该模版的名称。报表预览选中一个报表模版,可以在窗口中查看该模版的预览图。提示信息选中一个报表模版,提示信息中显示该模版的简介。过滤条件窗口用户可以设定以下过滤条件,自定义报表模版:字段描述TOPN按照已设定N的值,报表只统计前N项数据。事件日期定义报表数据中从起始日期到结束日期之间的数据。风险状况定义报表数据中
40、包含的事件的风险状况。告警类别定义告警类别,可按照5类告警过滤查询。事件名称定义在报表数据中包含的事件名称。传感器定义在报表数据中包含的传感器。源IP地址定义在报表数据中包含的源IP地址。目标IP地址定义在报表数据中包含的目标IP地址。源端口定义在报表数据中包含的源端口。目标端口定义在报表数据中包含的目标端口。过滤条件设定使用提示设定过滤条件的使用方法。自定义报表模版自定义报表模版是指在新建报表窗口中显示的报表模版。风险状况统计模版星期n风险状况统计反映一周内每天所产生的各类风险状况的事件数量和攻击风险的比例分布信息。周风险状况统计反映一个月内每周所产生的各类风险状况的事件数量和攻击风险的比例
41、分布信息。月风险状况统计反映一年内每月所产生的各类风险状况的事件数量和攻击风险的比例分布信息。季度风险状况统计反映一年内每季度所产生的各类风险状况的事件数量和攻击风险的比例分布信息。告警类别统计星期n告警类别统计反映本周内每天所产生的各类告警类别的事件数量和攻击风险的比例分布信息。周告警类别统计反映本月内每周所产生的各类告警类别的事件数量和攻击风险的比例分布信息。月告警类别统计反映本年内每月所产生的各类告警类别的事件数量和攻击风险的比例分布信息。季度告警类别统计反映本年内每季度所产生的各类告警类别的事件数量和攻击风险的比例分布信息。数据统计安全事件统计概要反映攻击和被攻击的计算数,各风险状况对
42、应的事件名称数,以及事件名称、源IP、目标IP和传感器的概要统计信息。目标IP数据统计反映与目标IP相关的各类风险状况的事件数量、比例分布和攻击风险比例分布的状况信息。源IP数据统计反映源IP所产生的各类风险状况的事件数量、比例分布和攻击风险比例分布的状况信息。传感器数据统计反映传感器所产生的各类风险状况的事件数量、比例分布和攻击风险比例分布的状况信息。事件名称数据统计反映各风险状况事件名称的数量和分布比例等统计信息。源端口数据统计反映各风险状况源端口的数量和分布比例等统计信息。目标端口数据统计反映各风险状况目标端口的数量和分布比例等统计信息。交叉统计报表目标IP_事件名称数据统计反映目标IP
43、以及事件名称的数量和分布比例等统计信息。源IP_事件名称数据统计反映源IP以及事件名称的数量和分布比例等统计信息。传感器_事件名称数据统计反映传感器以及事件名称的数量和分布比例等统计信息。告警类别_事件名称数据统计反映告警类别以及事件名称的数量和分布比例等统计信息。事件名称_目标IP数据统计反映事件名称以及目标IP的数量和分布比例等统计信息。事件名称_源IP数据统计反映事件名称以及源 IP的数量和分布比例等统计信息。事件名称_传感器数据统计反映事件名称以及传感器的数量和分布比例等统计信息。目标IP_告警类别数据统计反映目标IP以及告警类别的数量和分布比例等统计信息。源IP_告警类别数据统计反映
44、源IP以及告警类别的数量和分布比例等统计信息。传感器_告警类别数据统计反映传感器以及告警类别的数量和分布比例等统计信息。源端口_告警类别数据统计反映源端口以及告警类别的数量和分布比例等统计信息。目标端口_告警类别数据统计反映目标端口以及告警类别的数量和分布比例等统计信息。事件名称_告警类别数据统计反映事件名称以及告警类别的数量和分布比例等统计信息。源IP_源端口数据统计反映源IP以及源端口的数量和分布比例等统计信息。目标IP_目标端口数据统计反映目标IP以及目标端口的数量和分布比例等统计信息。风险状况_事件名称数据统计反映风险状况以及事件名称的数量和分布比例等统计信息。设置过滤条件用户可以通过
45、设置过滤条件,自定义报表的格式和内容。可以设定的过滤条件包括:TOPN、事件日期、风险状况、告警类型、事件名称、传感器、源IP地址、目标IP地址、源端口和目标端口。TOPN设置过滤条件TOPN,N的值为小于100的正整数。事件日期为了了解某一日期或时间段(灵活的时间描述)的报表信息,通常需要设定日期/时间 过滤标准,从而产生基于日期/时间的过滤Report,最小时间单位为秒。1. 用户可以在界面上选择固定时间段(如:最近3天)。2. 用户也可以在界面上输入查询时间段的起始时刻和终止时刻,包括年、月、日、时、分、秒;查询时间段表示从开始时刻到终止时刻的一段时间(含起始时刻和终止时刻),即范围为:
46、 起始时刻 = TIME = 终止时刻字段描述预定义时间范围预先定义的一些时间范围自定义时间范围可以设定开始时间和结束时间预定义时间选中预定义时间范围。在下拉框中选择预定义时间。自定义时间范围选中自定义时间范围。输入开始时间、结束时间。风险状况为了了解网络遭受攻击事件或可疑活动的严重性,需要以风险状况来设定过滤标准,从而产生基于风险状况的过滤Report。字段描述高风险能够对主机、网络或网络设备造成高度威胁或破坏的行为。中风险能够对主机、网络或网络设备造成一定程度的威胁或破坏的行为。低风险能够对主机、网络或网络设备造成有限的威胁或破坏的行为。通知对网络行为的记录。选择风险状况点击风险状况前面的选择框。告警类别字段描述攻击对主机、网络或网络设备造成威胁或破坏的行为。探测尝试对主机或网络的未经授权的访问,有可能窃取敏感性网络数据或造成安全漏洞。记录对特定网络行为的审计。搜集信息搜集探测结果。未知不能确定的告警类别。选择告警类别点击告警类别前面的选择框。事件名称为了了解特定事件的报表信息,需要以事件名称来设定过滤标准,从而产生基于事件名称的过滤Report。字段描述预定义事件名称表可以在下拉列表中选择预定义的事件所选择的事件名称表已选择的事件显示
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年危险化学品中毒窒息事故应急救援预案
- 4G网络优化期末考试试题及详细答案
- 合规转利润:降本增效全指南(2026)《GBT 39412-2020信息安全技术 代码安全审计规范》
- 食品生产车间洁净管控规范
- 2026高中生物易错判断题练习附解析
- 2026年浙江省高考物理选择题专项训练习题
- 黑龙江哈尔滨市德强学校2026-2027学年上学期九年级物理开学自我检测试题(含答案)
- 鼻胃肠管的留置方法和护理
- 儿童中医外治进修总结汇报
- 腮腺炎的护理和消毒隔离
- 口腔诊所合理使用抗菌药物的整改措施
- GB/T 48047-2026熔模铸件(铸钢、镍合金和钴合金)通用技术要求
- 2026秋小学人美版美术六年级上册(新教材)教学计划附教学进度表
- 辽宁省沈阳市五校2025-2026学年高二下学期7月期末考试物理试卷(含答案)
- 2026版前列腺癌诊疗指南
- 2026年高考北京卷化学高考真题(含答案解析)
- 中国皮肤鳞状细胞癌诊疗指南(2026版)
- 2026年秋季学期统编版小学五年级上册语文教学计划含教学进度表
- 乘客电梯调试作业指导书
- 数据安全分级分类制度
- 2026年全国数据技术与应用职业技能竞赛(商务数据分析与应用)必练题(共350题)
评论
0/150
提交评论