Фильтрация логов

Материал из Документация Ключ-АСТРОМ

Фильтрация логов

Вы можете искать в логах relevant информацию при построении запросов с помощью команды Filter. Фильтрация позволяет сократить количество записей в списке, оставив только те записи, которые соответствуют указанному условию.

Варианты фильтрации см. ниже.

Фильтрация по полям или последовательностям

Вы можете фильтровать по частичному или полному значению поля или по последовательности полей.

  1. В таблице результатов запроса выберите частичное или полное значение поля или последовательность полей.
  2. Щёлкните правой кнопкой мыши и выберите Фильтровать по или Исключить.

Если вы выбираете последовательность, фильтроваться будут только уникальные значения.

Чтобы выбрать последовательность полей, нажмите Shift при выборе полей.

Пример: фильтрация по значению trace ID

Вы можете фильтровать по значению trace ID в поле content результатов запроса.

Фильтрация по доказательствам

Вы можете использовать сохранённые доказательства для поиска определённых элементов в логах, а также для последующей отчётности, чтобы иметь обзор найденных доказательств.

Есть два способа: из раздела Коллекция доказательств или из меню заголовка таблицы результатов.

В коллекции доказательств

В разделе Коллекция доказательств выберите Фильтровать по или Исключить, чтобы отфильтровать запрос по одной или нескольким строкам или IP-адресам в вашем списке доказательств. Это добавит команду filter или filter out в поле ввода запроса.

Отображаются только поля, соответствующие типу данных. Например, для списков доказательств IP-адресов отображаются только поля с типом данных IPADDR.

В результатах запроса

В меню заголовка таблицы результатов выберите заголовок (например, content), затем выберите Фильтровать по или Исключить, чтобы отфильтровать запрос по предустановленным или пользовательским спискам доказательств. Это добавит команду filter или filter out в поле ввода запроса.

Отображаются только списки доказательств, соответствующие типу данных поля. Например, когда вы хотите отфильтровать столбец с типом данных IPADDR, отображаются только списки доказательств IP-адресов.

Поиск доказательств по всем полям

Вы можете искать значения доказательств по всем полям.

  1. В разделе Коллекция доказательств выберите одно или несколько значений из списка доказательств IP-адресов или IoC.
  2. Выберите Поиск.

Это добавляет команду search в ваш запрос. Когда выбрано несколько значений, запрос использует логическое ИЛИ.

В отличие от Фильтровать по и Исключить, Поиск не ограничен полями с соответствующим типом данных.

Фильтрация по числовым операторам

Вы можете фильтровать по числовым операторам, таким как Меньше чем, Меньше или равно, Равно, Больше или равно, Больше чем.

  1. В таблице результатов запроса выберите поле.
  2. Щёлкните правой кнопкой мыши и выберите один из операторов.

Произвольный фильтр

Вы можете вручную определить условие фильтрации для одного или нескольких полей одновременно и выполнять фильтрацию данных, загруженных в таблицу результатов, с выполнением запроса или без него.

Фильтры на месте применяются только к данным, которые вы получили с помощью запроса. Например, если ваш запрос ограничен 1 000 записей, и вы используете фильтр на месте, команда фильтрует только из 1 000 строк; она не применяется к данным в хранилище. Чтобы применить фильтры ко всем данным в хранилище, см. раздел «Фильтрация логов».

Чтобы отфильтровать результаты без выполнения запроса

  1. В меню таблицы результатов запроса выберите заголовок столбца.
  2. В разделе Фильтровать по "<имя_поля>" введите ваше условие и выберите кнопку подтверждения.

Чтобы добавить несколько фильтров, повторите шаги выше для каждого интересующего вас поля.

Над таблицей результатов запроса отображается панель уведомлений с установленными фильтрами.

  • Чтобы скрыть или отобразить панель уведомлений, выберите соответствующую кнопку в сводке запроса.
  • Чтобы удалить фильтры, выберите соответствующую кнопку для нужных фильтров.
  • Чтобы применить фильтры к вашему запросу DQL, на панели уведомлений выберите Добавить все в запрос или отдельные элементы.

Фильтрация по метке времени

Вы можете фильтровать логи по метке времени.

Чтобы сохранить фильтр и повторно использовать его в течение всего расследования, вы можете добавить нужные значения метки времени в свои пользовательские временные диапазоны. Подробности см. в разделе «Определение временных диапазонов».

  1. В таблице результатов запроса выберите нужное значение поля.
  2. Щёлкните правой кнопкой мыши и выберите Фильтры по времени.
  3. Выберите один из доступных операторов. Это добавит в запрос DQL фильтр для вашего выбора.

Доступные операторы описаны ниже.

  • Раньше чем: находит метки времени, которые раньше выбранного значения.

Пример:

| filter timestamp < toTimestamp("2024-01-04T18:45:11.918Z")
  • Равно: находит метки времени, которые равны выбранному значению.

Пример:

| filter timestamp == toTimestamp("2024-01-04T18:45:11.918Z")
  • Позже чем: находит метки времени, которые позже выбранного значения.

Пример:

| filter timestamp > toTimestamp("2024-01-04T18:45:11.918Z")
  • Около (…): создаёт фильтр временного диапазона.

Пример:

Щелчок правой кнопкой мыши по значению 2024-11-05T14:38:54Z и выбор Около 5 мин добавляет в запрос следующий фильтр:

| filter timestamp >= toTimestamp("2024-11-05T14:38:54.071000000Z")-5m
    and timestamp <= toTimestamp("2024-11-05T14:38:54.071000000Z")+5m

Фильтрация по опорному времени

Вы можете создать фильтр по метке времени на основе опорного времени.

  1. Определите опорное время.
  2. В меню поля опорного времени, отображаемого над полем ввода запроса, выберите один из доступных вариантов фильтрации. Это добавит в запрос DQL фильтр для вашего выбора.