Arcsight ESM入门系列(八) 管理权限

编辑访问控制列表 (acl)

用户组ACL编辑器具有这些选项卡,用于查看或编辑资源,操作,用户组,事件和可排序字段集的权限:

  • “资源“选项卡 - 通过检查或编辑权限列出用户组可用的所有资源;您可以添加自定义资源并编辑这些资源的权限。
  • “操作”选项卡 - 列出此用户组拥有权限的操作,并允许您添加和编辑操作权限。例如,用户组可以具有启用或禁用数据监视器的权限。
  • “用户组“选项卡 - 通过检查或编辑所选用户组的访问权限列出用户组;并让您添加用户组。
  • “事件”选项卡 - 列出该组具有权限的事件筛选,并允许您添加或删除事件筛选权限。该用户组被允许仅查看和注释“事件”选项卡上列出的筛选中的事件。默认情况下,自定义用户组继承其父组的事件的ACL设置。如果用户组无法访问事件筛选,则行为就好像ACL编辑器中组指定的筛选是Filters / Shared / All Filters / ArcSight System / Core / No Events。
  • “可排序字段集“选项卡 - 列出此用户组具有权限的可排序字段集。另请参阅第736页上的“访问控制列表”。

警告:始终记住在更改用户或资源访问权限后,让ArcSight控制台和ArcSight Command Center用户都可以注销并重新登录,以便他们可以体验这些更改。

提示:资源ACL显示显示用户和组之间的关系,以及如何为每个用户组获取权限。子组从父组继承权限。例如,请考虑以下情形。

  • 以管理员身份登录的用户(属于组/ All Users / Administrators)具有读写权限,因为其位于管理员组中。
  • 所有用户都具有读取权限, 因为默认情况下它们属于组/所有用户/默认用户组。
  • 以分析员管理员身份登录的用户具有读取和写入权限,因为他们继承了父组(/所有用户/默认用户组)的读取权限,并获得了每个Analyzer管理员子组的读写权限。

授予或删除资源权限

警告:请确保为用户组设置适当的资源权限和事件权限。

防止用户查看资源组不一定会阻止同一用户查看这些资源上的事件数据。

具有查看特定事件权限的用户 (如此处所述, 由事件筛选确定), 即使它们对事件中反映的某些资源没有权限, 也可以查看这些特定事件的所有事件字段 (在报表、查询查看器等) 中。数据。

例如, 对资产没有读取权限的用户仍可以查看与该资产相关的事件数据, 从而能够访问该事件上下文中的事件字段 (如服务器名称、IP 地址) 中包含的数据。

作为最佳实践, 在授予对事件的权限时, 请牢记上述问题。否则, 您可能会通过您不打算为其查看的事件数据向某些用户提供资源信息的视图。

操作路径:导航器>资源>用户>用户组

授予资源权限:

  1. 右键单击用户组,然后选择编辑访问控制。
  2. 在ACL编辑器中,选择“资源”选项卡。

可用资源根据用户权限列出,因此每个组的资源列表不会相同。

  1. 按如下所示添加或删除此用户组的资源权限。
  • 要编辑当前列表中显示的资源权限,请单击目标资源旁边的(R)读取或(W)写入复选框以添加或删除该资源上的权限。

复选标记表示此用户组可以访问关联的资源。 空白复选框表示此组无权访问资源。

  • 要为未在当前列表中显示的资源添加权限,请从资源选项卡顶部的资源下拉菜单中选择一个资源,然后单击添加。

显示所选资源的资源选择器对话框。 选择要为其添加权限的资源,然后单击确定。

您添加的资源在资源选项卡上列为目标,然后您可以根据需要编辑其读取/写入权限。

  • 要从列表中删除资源(并删除该组的所有权限),请选择列表中的资源并单击删除。 (“删除”按钮位于“资源”选项卡的底部)。

4.在用户组ACL编辑器上单击确定以将更改保存到资源权限。

授予或删除操作权限

操作示例包括删除案例、读取和写入字段集以及部署数据监视器等。ESM 中可用的默认用户组具有自己拥有权限的一组权限, 如案例删除等。其他操作 (如数据监视器部署) 要求向用户组显式授予权限。另请参阅107页中的 "控制谁拥有部署数据监视器的权限"。

在 "自定义用户组" 下添加的任何新组都可能无法访问大多数操作。管理员可以通过对特定操作设置权限来允许或阻止用户执行操作权限。

操作路径:导航器>资源>用户

  1. 选择一个组。
  2. 右键单击用户组,然后选择编辑访问控制。
  3. 在ACL编辑器中,选择“操作”选项卡。

列出此用户组拥有权限的操作(如果有)。

  1. 添加或删除用户组权限以执行操作,如下所示。
  • 要添加权限以执行未列出的操作,请单击添加。

在“权限选择器”对话框中,选择要为其添加权限的操作(根据需要展开节点),然后单击“确定”。

操作列表已更新为包含您添加的操作列表。 列出的操作是该用户组有权执行的操作。

  • 要删除执行操作的权限,请选择列表中的操作,然后单击删除。 删除按钮位于操作选项卡的底部。

在用户组ACL编辑器上单击确定以保存对操作权限的更改。

授予或删除用户组权限

操作路径:导航器>资源>用户>用户组

授予编辑用户组的权限:

  1. 右键单击用户组,然后选择编辑访问控制。
  2. 在ACL编辑器中,选择“用户组”选项卡。

"用户组" 选项卡列出了所选组的成员检查 (读取) 或编辑 (写入) 权限的所有用户组, 并允许您添加/编辑组权限。

提示: 这是您授予或拒绝编辑其用户组权限的组成员的位置。根据您自己的用户权限的不同, 某些用户组可能会显示, 或者可能没有出现, 读/写复选框选项可能是可编辑的。

  1. 如下所示添加或删除用户组的权限。

若要编辑当前列表中显示的用户组的权限, 请单击目标资源旁边的 (R) 读取或 (W) "写入" 复选框, 以添加或删除该用户组的编辑权限。复选标记表示此用户组可以编辑关联组的权限。空白复选框表示此组对其没有编辑权限。

  • 要添加对当前列表中未显示的用户组的权限, 请单击 "添加"。

将显示所选资源的资源选择器对话框。选择要为其添加权限的组, 然后单击 "确定"。

您添加的用户组现在列在 "用户组" 选项卡上, 然后可以根据需要编辑其读/写权限。

  • 要从列表中删除用户组 (并删除它的所有编辑权限), 请在列表中选择用户组, 然后单击 "删除"。("删除" 按钮位于 "用户组" 选项卡的底部)。
  1. 在用户组 ACL 编辑器上单击 "确定" 以保存对用户组权限的更改。

授予非管理员删除用户的权限:

默认情况下, 只有管理员具有删除组中用户的权限。如果要授予管理员用户在其组中删除用户的权限 (本示例中使用的 “自定义组1”), 请首先通过编辑 ACL 编辑器中用户组的访问来提供对组的写访问权限, 如前一过程中所述, 授予编辑用户组的权限。

按照说明操作后,在用户组选项卡中验证“自定义组1”的ACL编辑器。 “自定义组1”应该出现在列表中,如下所示:

按照说明进行操作后, 请在 "用户组" 选项卡中验证 “自定义组1”的ACL 编辑器. “自定义组1”应该出现在列表中, 如下所示:

需要其他设置。其中之一是设置server.properties。另一个设置是提供对用户报表的写访问权限。这是因为删除用户还会删除他们创建的资源, 包括查询查看器、报表等。除非还授予该用户报表的 "删除" 权限, 否则无法删除该用户创建的报表。以下步骤提供有关附加设置的说明。

  1. 彻底阅读 ESM 管理员指南关于管理和更改属性文件设置的主题。在server.properties文件中, 设置以下属性: user.allowmodification=true
  2. 重启管理器
  3. 以管理员身份登录到 ArcSight 控制台, 然后在导航器中选择 "用户" 资源。
  4. 为非管理员 (“自定义组1”) 选择要在其自己的组中删除用户的组。
  5. 右键单击 “自定义组1”, 然后选择 "编辑访问控制" 以显示 ACL 编辑器。
  6. 在 ACL 编辑器上, 单击 "资源" 选项卡。
  7. 在 "资源" 下拉菜单中选择 "报表", 然后单击 "添加" 以显示报表选择器弹出窗口。
  8. 在选择器弹出菜单中, 选择 "报表/共享/个人" 下的所有用户, 然后选择属于“自定义组1”的每个用户。单击 "确定"。所有用户都显示为资源目标。
  9. 单击此处, 根据需要设置读 (R) 和写 (W) 权限。
  10. 单击 "应用" 或 "确定" 保存更改。

“自定义组1”的成员, 即使他们不是管理员, 现在可以登录到 ArcSight 控制台并删除他们自己组中的用户。要删除用户, 请参阅98页上的 "删除用户"。

添加或删除强制筛选

本主题介绍用于定义用户组可以查看的事件的强制筛选。默认情况下, 所有新组都无法查看任何事件。如果查看组的 ACL 编辑器上的 "事件" 选项卡, 则筛选显示为

/所有筛选/Arcsight 系统/核心/没有事件

 

将筛选添加到此选项卡后, 它们将成为用户组的强制筛选, 它将不覆盖任何事件 (将显示为禁用)。您添加的筛选可以是根据各个组的要求 ArcSight 提供的筛选或自定义筛选。

默认情况下, 管理员组的成员可以查看所有事件, 如管理员组的强制筛选所示:/所有筛选/ArcSight 系统/核心/所有事件。

先决条件:

必须先定义事件筛选,然后才能将其添加到用户组的ACL编辑器的“事件”选项卡中。

有关强制筛选的重要说明:

  • ESM使用OR运算符评估强制筛选。使用OR评估针对筛选的事件尤其适用于将不同筛选应用于用户组层次或用户链接至多个用户组的情况。您应该牢记这些关系,以确定用户所看到的最终事件集合。
  • 事件只需要匹配其中一个筛选, 就可以访问该事件。这意味着, 如果 ACL 编辑器的 "事件" 选项卡具有多个筛选, 则在找到第一个匹配项后, 不一定要计算所有筛选。可以考虑使用 MatchesFilter 运算符将多个筛选组合到一个筛选中, 然后将该筛选添加到用户组的 ACL 编辑器的 "事件" 选项卡中, 以确保对所有筛选进行评估。
  • 活动频道启动后,使用与启动频道的用户关联的强制筛选。
  • 报表和查询查看器使用强制筛选来返回和显示数据。
  • 趋势和数据监视器使用创建这些资源的用户的强制筛选。
  • 用户能够注释匹配任何一个强制筛选的事件。

操作路径:导航器>资源>用户>用户组

  1. 右键单击用户组,然后选择编辑访问控制。

 

2. 在 ACL 编辑器中, 选择 "事件" 选项卡。

默认强制筛选列在选项卡上。

警告:请确保为用户组设置适当的资源权限和事件权限。

阻止用户查看资源组并不一定会阻止这些用户查看这些资源上的事件数据。

具有查看特定事件权限的用户 (如此处所述, 由事件筛选确定), 即使它们对事件中反映的某些资源没有权限, 也可以查看这些特定事件的所有事件字段 (在报表、查询查看器等) 中。数据。例如, 对资产没有读取权限的用户仍可以查看与该资产相关的事件数据, 从而能够访问该事件上下文中的事件字段 (如服务器名称、IP 地址) 中包含的数据。

作为最佳实践, 在授予对事件的权限时, 请牢记上述问题。否则, 您可能会通过您不打算为其查看的事件数据向某些用户提供资源信息的视图。

3. 添加或删除用户组权限以按如下方式查看事件。

  • 若要添加查看由当前列表中未显示的筛选捕获的事件的权限, 请单击 "添加"。

在 "滤镜选择器" 对话框中, 为用户组可以查看的事件选择筛选, 然后单击 "确定"。例如:

将更新用户组的强制筛选列表, 以包括所添加的内容:

4. 将强制筛选添加到 "事件" 选项卡时, 将禁用默认/无事件筛选。

  • 要删除强制筛选 (此用户组的事件筛选), 请在列表中选择一个筛选, 然后单击 "删除"。"删除" 按钮位于 "事件" 选项卡的底部。不能删除默认/无事件筛选。

5. 在用户组 ACL 编辑器上单击 "确定" 以保存对操作权限的更改。

对可排序字段集的权限

ArcSight 提供的可排序字段集用于管理来自所有资源的进程。为最大限度地减少对性能的影响, 您将提供两个预先编制索引的字段集, 可对其进行排序:

  • All Field Sets/ArcSight System/Sortable Field Sets/ Field Set Based on ARC_E_ET Index
  • All Field Sets/ArcSight System/Sortable Field Sets/ Field Set Based on ARC_E_MRT Index

这些字段集分别为事件的结束时间 (ET) 和管理器接收时间 (MRT) 编制索引。

共享资源

目的:通过移动,复制资源或将资源链接到其他资源的公共组或与其他用户共享您的资源。

操作路径:导航器>资源>资源或资源组

分享资源:

  1. 拖动资源,例如,您创建的筛选或资源组,然后将其放入公用组。
  2. 选择一个:

复制

创建在编辑原始资源时不受影响的资源的单独副本

链接

创建链接到原始资源的资源的副本。因此, 如果编辑链接的资源 (无论是原始文件还是副本), 都将编辑所有链接。删除链接的资源时, 可以删除选定的资源或所有链接的资源。

您还可以使用 Shift 键选择多个资源, 以及拖放或键盘复制和粘贴, 以便在另一个组中移动或链接它们。

注意: 要同时复制多个资源, 请使用 "复制和粘贴"。一次只能拖放一个资源。

控制具有部署数据监视器权限的人员

数据监视器部署通过用户访问控制列表 (acl) 进行控制。管理员可以允许或阻止用户进行数据监视部署权限。

根据与所属用户组关联的权限, 用户在其 ArcSight 控制台上可能有或可能没有可用的选项来启用 (部署) 或禁用 (未部署) 数据监视器。(请参阅255页上的 "启用或禁用数据监视器"。

管理员 (属于管理员用户组的所有用户) 具有部署和取消部署数据监视器的权限。

管理员可以通过用户资源访问控制列表 (acl) 编辑器授予权限, 以便为其他非管理员部署或禁用数据监视器, 如 "在101页上授予或删除操作权限" 中所述。与其他资源的用户权限一样, 这些都在用户组级别应用。作为管理员, 您可以授予给定组中的所有用户部署数据监视器的权限。设置用户组并将相应权限应用于这些组后, 可以将新用户添加到适当的组, 并通过将它们移入或退出不同的组来更改现有用户的访问权限。如果要允许或禁止特定用户部署数据监视器的选项, 请将用户移入或退出具有该权限的组。

注意: 关于写入和部署权限数据监视器部署是一个完全或完全的权限 (它对所有数据监视器都是苹果), 而读写权限则特定于每个数据监视器。因此, 在某些情况下, 用户可以对另一个数据监视器和读写访问进行只读访问。要部署数据监视器, 用户需要部署权限和写入权限。具有部署数据监视器权限的用户只能部署那些具有写入权限的数据监视器。(数据监视器编辑器中的字段在没有写入权限的情况下为所有用户显示为灰色。

配置数据监视器部署权限:

  1. 如果需要,为要控制部署数据监视器的权限的非管理员用户设置一个或多个用户组。例如,在最简单的层面上,您可能会有一个分组和允许部署数据监视器的操作员,而另一个则是您希望通过此选项屏蔽的人员。

有关添加,删除和编辑用户和用户组的信息,请参阅第94页上的“创建或编辑用户”和第91页上的“管理用户组”。

  1. 按照第101页的“授予或删除操作权限”中提供的说明授予或删除将数据监视器部署到特定组的权限。作为这些说明的一部分,您将在导航器中选择用户资源,右键单击一个组并选择编辑访问控制。
  2. 在ACL编辑器中,单击操作选项卡,然后单击添加。
  3. 在权限选择器上,选择权限\共享\所有权限\ ArcSight系统\数据监视器\,然后单击确定以保存设置并关闭对话框。

操作列表已更新为包含数据监视器上的部署权限。

 

要删除该组的权限,请选择该权限,然后单击删除。

  1. 在ACL编辑器上单击确定以保存您的更改。

有关部署或禁用数据监视器的信息,请参阅第255页的“启用或禁用数据监视器”。

升级如何影响数据监视器部署权限

安装和部署不同版本的软件 (例如, 版本或修补程序升级) 时, 只有管理员保留部署和禁用数据监视器的权限。非管理员用户用户在数据监视器上没有部署权限, 即使这些权限是以前配置的一部分。

升级后,所有用户都可以访问已部署的数据监视器。 但是,最初,非管理员用户无权启用或禁用数据监视器,也无权访问新的数据监视器,除非管理员启用(部署)这些监视器。

要在升级后为非管理员用户重新建立数据监视器部署权限,管理员可以重新配置细粒度的权限。 他们可以重新分组用户,也可以将非管理员用户链接到具有更多权限的现有组或新组(如数据监视器部署),如第107页上的“控制谁有部署数据监视器的权限”中所述。

导入数据监视器的部署权限

如果没有数据监视器部署权限的用户导入已启用状态存档的数据监视器,则导入将成功,但数据监视器将被禁用。 导入后,除非管理员重新配置该用户的权限,否则用户没有权限部署数据监视器。

如果具有数据监视器部署权限的用户导入已在启用状态下归档的数据监视器,则导入将成功并且数据监视器会保持其已启用(已部署)设置。 导入后,此用户可以查看数据监视器并根据需要重新设置其部署状态。

 

 

 

第一章 入门 1 启动 ARCSIGHT 控制台 1 快速启动工具和标准内容 1 用例 2 第二章 在控制台中工作 3 导航 3 "导航器" 面板资源树 4 批量编辑 6 批量编辑案例或连接器 6 锁定案例组 7 SmartConnector提醒 7 重新连接到管理器 7 更改控制台显示 7 更改用户首选项 9 更改你的密码 9 更改其它用户的密码 9 设置默认编辑器和查看器 9 更改全局选项 10 设置对话框选项 12 为查看器面板设置网格选项 13 自定义活动列表的默认选择 15 设置日期和时间格式 16 设置纬度和经度选项 16 配置事件图 17 设置通知弹出窗口 19 管理热键 19 为常用资源添加快捷方式 20 修改自定义快捷方式 22 删除自定义快捷方式 24 激活新的快捷方式架构 25 共享自定义快捷方式架构 26 查看 26 查看面板 26 控制台外观 28 检查和编辑 28 检查/编辑功能和实用程序概述 28 在事件检查器、资源编辑器或 CCE 中搜索字段 30 获得更多帮助 31 控制控制台 31 使用网络工具 33 运行一个工具命令 34 添加或编辑工具 35 保持知情 37 确认通知 37 使用笔记 38 许可证追踪 39 许可证跟踪通知 39 许可证状态跟踪的标准报表 39 使用文件菜单 40 使用编辑菜单 40 使用 "视图" 菜单 41 使用窗口菜单 42 使用 "工具" 菜单 43 使用 "系统" 菜单 44 使用 "帮助" 菜单 44 使用右键单击上下文菜单 45 编辑资源时使用高级选择器 48 键盘快捷键 (热键) 48 为资源创建快捷方式 50 显示最近查看的资源 50 向收藏夹列表中添加资源 51 从控制台打印 51 打印资源的导航树视图 52 打印资源定义 52 打印网格视图 53 打印条件树摘要 53 使用列翻转限制格式化网格视图打印输出 54 保存和发送设置 55 错误和警告消息 56 第三章 管理用户和组 57 管理用户组 57 用户 59 创建或编辑用户 60 重置用户密码 62 移动或链接用户 62 停用和重新激活用户 63 删除用户 64 第四章 管理权限 64 编辑访问控制列表 (ACL) 64 授予或删除资源权限 65 授予或删除操作权限 66 授予或删除用户组权限 67 添加或删除强制筛选 69 对排序字段集的权限 72 共享资源 72 控制具有部署数据监视器权限的人员 73 升级如何影响数据监视器部署权限 74 导入的数据监视器的部署权限 75 第五章 建模网络 75 网络模型 76 资产 76 自动创建资产 77 资产老化与模型信心 79 资产范围 80 区域 80 动态和静态区域 81 网络 81 资产模型 82 位置 82 漏洞 82 资产类别 82 分配给资产、资产范围和资产组的资产类别 83 指定给区域的资产类别 83 使用资产填充网络模型 83 基于 ArcSight 控制台的方法 84 手动使用网络建模资源 84 在使用网络建模向导的批处理中 85 基于SmartConnector的方法 85 使用资产模型导入 FlexConnector 85 自动从漏洞扫描器报表 86 ArcSight辅助方法 86 作为来自现有配置数据库的存档文件 87 使用向导填充网络模型 87 指定 CSV 列类型 88 使用页眉指定列类型 88 在一个类别列中指定多个类别 89 在向导中分配列类型 89 区域 CSV 文件格式 90 区域 CSV 文件的示例 92 资产 CSV 文件格式 92 资产 CSV 文件的一个示例 94 动态区域中的静态寻址 94 资产范围 CSV 文件格式 94 资产范围 CSV 文件的示例 96 增加显示的行数 96 要导入的数据摘要 96 导入到 ArcSight 管理器中的网络数据 96 使用资产、位置、区域、网络、漏洞和类别 97 管理资产 98 资产自动创建 100 使用 IP 地址或主机名创建资产 108 保留先前的资产 110 在通用条件编辑器中选择资产 112 自动分区资产 113 自动分区导入资产 114 管理资产组 114 管理漏洞 116 在公共条件编辑器中选择漏洞 117 处理易受攻击的资产 118 管理漏洞组 119 显示受影响的资产 120 报表漏洞扫描程序的输出 120 报表资产漏洞 121 管理区域 121 管理网络 122 管理资产类别 123 管理位置 124 管理客户 125 第六章 管理 SMARTCONNECTORS 126 选择和设置 SMARTCONNECTOR 参数 126 配置SmartConnector 126 连接器编辑器选项卡 127 连接器选项卡配置字段 128 默认内容选项卡配置字段 129 SmartConnector处理类别 142 SmartConnector 时间间隔选项 143 管理 SMARTCONNECTOR 筛选条件 144 添加 SmartConnector 筛选条件 144 删除 SmartConnector 筛选条件 145 从事件代理程序中消耗事件 145 设置特殊严重性级别 146 将模型映射发送到 SMARTCONNECTORS 149 将控制命令发送到 SMARTCONNECTORS 149 获取连接器状态 149 发送标准流控制命令 150 技术支持命令 152 映射命令 153 管理SMARTCONNECTOR组 157 导入和导出 SMARTCONNECTOR 配置 158 导入 SmartConnector 配置 158 导出 SmartConnector 配置 159 SmartConnector筛选 159 使用附加数据字段 160 升级SMARTCONNECTOR 160 升级过程概述 160 SmartConnector升级过程 162 回滚到以前的版本 162 故障排除 163 在安装的 SmartConnectors 上获取状态和版本 163 第七章 管理通知 164 管理收到的通知 164 管理通知组 165 管理通知目的地 167 更改通知和确认设置 168 测试通知组和目标 169 管理升级级别 170 第章 监视事件 170 监视活动频道 170 创建或编辑活动频道 171 查看活动频道 173 监视活动频道中的事件 174 使用视图 174 调查视图 175 查看被利用的漏洞 176 查看目标资产 176 筛选活动频道 176 使用内联筛选筛选活动频道 177 将字段集应用于活动频道 179 使用活动的频道标题 179 在活动频道中排序事件 181 添加、替换或移除列 182 调整、显示或隐藏列元素 183 使用活动频道菜单命令 183 将事件导出到文件 186 定义网格字段选项 187 保存活动频道和筛选的副本 188 优化频道性能的最佳做法 188 活动频道查询时间范围 189 活动频道筛选 189 筛选索引字段 189 在联接字段上进行筛选 189 持续更新时间参数 189 结束时间或管理器接收时间 189 在活动频道中排序 190 使用标准内容中的“实时”频道 190 i/o 子系统性能 190 诊断: 从基本频道特性开始 191 自定义列 191 创建自定义列 191 显示自定义列 192 高级示例: 使用速度模板创建自定义列 192 使用控制面板 193 监视控制面板 193 管理控制面板 196 创建或编辑控制面板 196 将数据监视器添加到控制面板 198 将查询查看器添加到控制面板 200 控制面板显示格式 201 管理控制面板组 202 使用自定义视图控制面板 203 显示自定义视图控制面板 204 还原到常规控制面板视图 205 使用自定义视图控制面板 205 排列自定义视图控制面板 205 加载背景图像 206 选择以前上载的背景图像 206 验证背景图像 207 删除背景图像 207 自定义视图控制面板上下文菜单选项 207 使用数据监视器 208 创建数据监视器 208 编辑数据监视器 211 删除数据监视器 212 从数据监视器管理深化 212 添加深化 212 Editing a Drilldown 217 Changing the Default Drilldown 217 Sorting or Changing the Order of Drilldowns 218 Removing a Drilldown 219 移动或复制数据监视器 219 启用或禁用数据监视器 220 重写数据监视器的最后一个状态 221 管理数据监视器组 221 优化数据监视器事件筛选的评估 223 需求 223 自动优化过滤条件 224 追踪优化 224 禁用优化功能 225 使用图表 226 绘制活动频道的内容 226 绘制数据监视器的内容 227 探索图表背后的事件 229 使用查询查看器 229 攻击绘图 229 创建静态事件图 229 创建实时事件图 230 事件图注释 231 第九章 在活动频道中选择和调查事件 232 在活动频道中选择事件 232 显示事件详细信息和规则链 232 运行 ARCSIGHT 调查搜索 234 调查会话事件 234 协作进行事件 (事件注释) 235 注释事件 236 标记类似事件字段 237 注释保留 238 查看事件的批注 238 创建或编辑阶段 238 使用事件有效负载 240 将数据字段导出到 CSV 文件中 241 获取知识库文章 242 第十章 过滤事件 243 创建或编辑筛选 243 创建和编辑内联筛选 244 应用筛选 245 移动或复制筛选 246 删除筛选 247 调试筛选以匹配事件 247 导入和导出筛选 249 管理筛选组 249 调查视图 251 使用事件属性显示新的筛选视图 251 使用事件属性优化筛选 252 筛选出 ArcSight 事件 252 将事件属性添加到过滤条件 253 修改视图 254 第十一章 查询 254 查询如何工作 255 一起使用查询和趋势报表 255 在查询查看器中使用查询 255 构建查询 256 查询设置 256 常规查询属性 257 查询字段 260 SELECT查询字段 261 查询结构(SELECT) 262 应用函数选择列 263 按查询字段分组 264 查询结构(GROUP BY) 265 将基于时间的函数应用于GROUP BY列 266 按查询字段排序 267 查询结构(ORDER BY) 268 将列函数应用于排序 269 排序 269 查询条件 269 在字段上创建条件 270 创建组条件 271 关于创建条件的提示 271 查询变量 271 编辑查询 272 示例: 为列表上的查询创建与资产相关的条件 273 第十二章 查询查看器 274 预构建和自定义查询查看器 275 标准内容 275 自定义查询查看器 275 根据需要自定义查询查看器 275 查询的 inActiveList 条件 276 管理查询查看器 276 查询查看器设置 277 查询查看器属性 278 查询查看器字段 280 排序选项 282 基线 282 查询查看器变量 283 删除查询查看器 283 定义和使用基线 283 为什么基线有用 284 规划基线比较 285 添加基线 286 将显示的结果与基线进行比较 287 显示或隐藏基线列 288 排序基线数据 288 过滤基线数据 289 删除基线 289 从查询查看器管理明细 290 添加明细 290 编辑明细 293 更改默认明细 294 排序或更改明细的顺序 294 删除明细 295 查看查询查看器结果 295 筛选查询查看器结果 298 直接从查询查看器查看事件或资源 299 使用查询查看器结果 300 结果表格格式 300 表格中的 "分析频道" 选项 301 列排序、显示和编辑选项 303 图表格式的结果 305 查询查看器疑难解答 306 将查询
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值