小鄧帶您走進(jìn)網(wǎng)絡(luò)日志搜索,小功能大用處!
即便是小型公司,也有可能擁有龐大的日志數(shù)據(jù)。大部分日志可能只是一些普通的例行事件,但也有很多對(duì)公司網(wǎng)絡(luò)安全至關(guān)重要的日志數(shù)據(jù)。EventLog Analyzer可以提供高效的檢索機(jī)制幫助管理員搜索想要的單個(gè)或多個(gè)特定日志數(shù)據(jù)。這將非常有助于管理員及時(shí)排除網(wǎng)絡(luò)故障和回溯安全攻擊事件。
通常用戶搜索特定日志,會(huì)先輸入相關(guān)字段和條件,并點(diǎn)擊“搜索”來(lái)獲得搜索結(jié)果,例如: 用戶名=“John”和事件ID =“4672”。然而,這樣的事件搜索機(jī)制很低效,會(huì)占用管理員大量的時(shí)間。尤其隨著附加搜索條件的增加,查詢變得更加復(fù)雜。此外,管理員也只能在單個(gè)窗口中查看與特定字段相關(guān)的數(shù)據(jù)來(lái)查看事件,非常地不友好。
基于以上的問(wèn)題,EventLog Analyzer提供了一種智能搜索功能,它允許管理員即時(shí)、直觀地進(jìn)行多維度、復(fù)雜的搜索查詢。
探究EventLog Analyzer的日志搜索
打開(kāi)搜索頁(yè)面,選擇日志搜索類型,如圖1所示:
圖1 選擇日志類型
這將顯示指定時(shí)間間隔內(nèi)所有設(shè)備的日志數(shù)據(jù),如圖2所示的windows事件:
圖2 Windows事件日志數(shù)據(jù)
如果您想跟蹤某個(gè)用戶在某個(gè)機(jī)器上進(jìn)行的某種登錄行為,非常簡(jiǎn)單,單擊用戶名字段,該字段將以升序或降序顯示所有活動(dòng)用戶,如圖3所示:
圖3 選擇您想要跟蹤的用戶
通過(guò)單擊日志消息中的類型字段,您可以跟蹤該用戶生成的所有不同類型的日志,例如安全性、應(yīng)用程序、PowerShell日志等,如圖4所示:
圖4 選擇要跟蹤的日志類型
接下來(lái),通過(guò)單擊日志消息中的主機(jī)字段,選擇要監(jiān)視用戶活動(dòng)的主機(jī),如圖5所示:
圖5 選擇要監(jiān)控的主機(jī)
最后,單擊日志消息中的事件標(biāo)識(shí)字段來(lái)選擇事件,如圖6所示:
圖6選擇事件標(biāo)識(shí)
這樣,只需幾個(gè)簡(jiǎn)單的步驟就可以方便地從大量日志數(shù)據(jù)中快速檢索出您想要的數(shù)據(jù)!您還可以輕松地將搜索結(jié)果保存為多種格式的報(bào)表文件,或?qū)⑺阉鞑樵兘Y(jié)果配置為告警分配給別的技術(shù)員。
現(xiàn)在就免費(fèi)下載了解更多有關(guān)EventLog Analyzer功能吧!