コンテンツにスキップ

イベントの詳細🔗

イベント は、検索結果、ケース、および検出の詳細から表示できます。各イベントに表示される詳細は、イベントタイプと利用可能なデータによって異なります。利用可能なイベントタイプの一覧については、イベントスキーマ を参照してください。

Processイベントのイベント詳細

イベントのテーブルを表示しているときは、イベントタイトルを選択すると、プレビュー用のサイドパネルでそのイベントの主要な詳細の一部を表示できます。これにより、結果テーブル内での位置やフィルターを失うことなく、引き続き参照できます。イベントの完全な詳細を表示するには、Open in New Tab アイコンを選択します。イベントの詳細が新しいタブで開きます。

ヒント

プレビュー用サイドパネルの幅は、押したままドラッグして調整できます。

イベントの詳細🔗

ほとんどのイベントには、次のものが含まれます。

  • イベントの概要 — イベントで発生した内容の短い概要です。
  • Netflow図 — NetflowイベントおよびNIDSイベントでは、netflow図が表示される場合があります。

    Netflow図を表示するNetflowイベント

  • イベント詳細テーブル — イベントに関する正規化された情報の一部を提供します。テーブル内の項目は、イベントスキーマ によって異なります。

  • 正規化されたデータ — イベントに関するすべての正規化された情報を、展開/折りたたみ可能なツリービューのJSON形式で表示します。

    Authイベントのイベント詳細におけるJSONビュー

  • 元のデータ — 利用可能な場合は、イベントの正規化前の元データを表示します。

  • タイムラインで表示 — 一部のイベントで利用できるオプションで、選択したイベントから、同じホスト上で host_id によって発生した関連する検出およびイベントのタイムラインビューにピボットできます。詳細については、関連イベントのタイムラインビュー を参照してください。

Processイベントの詳細🔗

上記のイベント詳細に加えて、Processイベントには次のものが含まれます。

  • 系統 — プロセスツリーの視覚的でインタラクティブなビューです。詳細については、イベントの系統とプロセスツリー を参照してください。
  • 関連イベント — 現在のProcessイベントに関連するnetflow、thread injection、persistence、およびscript blockイベントの詳細検索への直接リンクです。

イベントからケースを作成する🔗

  1. イベント詳細ページの上部で、Actions ドロップダウンを開き、Create New Case を選択します。Create New Case ダイアログが表示されます。

    新しいケース

  2. ケースのタイトルを入力し、Priority と Type を選択します。

  3. Key Findings Template を空白または Security Investigation に指定し、Submit を選択します。ケースが作成されます。

イベントを既存のケースに追加する🔗

  1. イベント詳細ページの上部で、Actions ドロップダウンを開き、Add to Existing Case を選択します。Add Evidence to Case ダイアログが表示されます。
  2. イベントを追加するケースを選択し、Submit を選択します。