Управление результатами

Материал из Документация Ключ-АСТРОМ
Версия от 18:48, 24 сентября 2026; IKuznetsov (обсуждение | вклад) (Новая страница: « = Управление результатами = Ниже описано, как извлекать информацию из ответа на запрос '''DQL''' структурированным и удобным способом. == Перенос строк == Вы можете просматривать длинные строки логов без горизонтальной прокрутки с помощью опции '''Включить...»)
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Управление результатами

Ниже описано, как извлекать информацию из ответа на запрос DQL структурированным и удобным способом.

Перенос строк

Вы можете просматривать длинные строки логов без горизонтальной прокрутки с помощью опции Включить перенос строк. Это действие можно выполнить из меню таблицы результатов запроса без выполнения запроса.

  1. В меню таблицы результатов запроса выберите заголовок столбца для интересующего вас поля.
  2. Выберите Включить перенос строк.

Чтобы отменить это действие, выберите Отключить перенос строк.

Просмотр многострочных логов

Для лучшего понимания данных вы можете просматривать многострочные логи, такие как трассировки стека, с их разрывами строк и табуляцией в исходной форме с помощью опции Включить многострочный режим. Это действие можно выполнить из таблицы результатов запроса без выполнения запроса.

  1. В меню таблицы результатов запроса выберите заголовок столбца для интересующего вас поля.
  2. Выберите Включить многострочный режим.

Чтобы отменить это действие, выберите Отключить многострочный режим.

Просмотр метаданных запроса

После выполнения запроса вы можете просмотреть метаданные запроса, выбрав значок информации под полем ввода запроса.

Улучшение запросов

Вы можете группировать и агрегировать записи с одинаковым значением для заданного поля с помощью опции Суммировать, доступной из меню заголовка результатов запроса или из окна сведений о записи. Выбор этой опции изменяет текущий запрос и добавляет команду summarize в поле ввода запроса.

Изучение данных в исходном формате

  • С помощью опции Просмотреть сведения о поле вы можете изучить данные в исходном формате, независимо от содержимого, и без горизонтальной прокрутки, даже если они содержат непечатаемые символы, такие как табуляции, множественные пробелы или разрывы строк. Расследования распознают и форматируют популярные структуры данных, такие как JSON, что упрощает чтение в представлении сведений о поле.
  • С помощью опции Просмотреть сведения о записи вы можете отобразить одну выбранную запись в сводном виде. Все поля отображаются вертикально, что экономит время на горизонтальной прокрутке и обеспечивает более быстрый доступ к данным.

Как просмотреть сведения

  1. В таблице результатов запроса щёлкните правой кнопкой мыши по полю и выберите Просмотреть сведения о поле или Просмотреть сведения о записи.
    • Чтобы просмотреть сведения о записи, вы также можете дважды щёлкнуть по любой записи в таблице результатов запроса.
    • Вы можете использовать клавиши со стрелками (или стрелки в окне сведений о записи) для перемещения между записями: вам не нужно закрывать окно, чтобы открыть следующую запись; просто используйте клавиатуру.

Выбор одной из этих опций открывает окно сведений о поле или записи. Оттуда ваше расследование поддерживается дополнительными опциями, такими как фильтрация, извлечение полей, открытие в других приложениях, добавление доказательств и добавление полей.

Обогащение IP-адресов

Чтобы ускорить поиск угроз и реагирование на инциденты, Расследования позволяют обогащать IP-адреса данными о внешней репутации из доверенных сторонних источников данных об угрозах.

Перед началом настройте подключение обогащения (например, AbuseIPDB, VirusTotal или любой пользовательский HTTP-API данных об угрозах).

После настройки вы можете:

  • Вручную обогащать отдельные IP-адреса.
  • Включить автоматическое обогащение для записей списка доказательств.

Ручное обогащение

Вы можете вручную обогащать IP-адреса непосредственно из результатов расследования.

  1. Щёлкните правой кнопкой мыши по любому IP-адресу в таблице результатов.
  2. Выберите Обогатить IP.
  3. Выберите настроенный источник обогащения (например, AbuseIPDB или VirusTotal).

Сохранение обогащённого IP-адреса в список доказательств сохраняет его данные обогащения для согласованного доступа на протяжении всего расследования. Чтобы вернуться к сведениям, выберите значок сведений рядом с обогащённым IP-адресом.

Ручное обогащение идеально подходит при проверке конкретных индикаторов компрометации (IoC) или подтверждении подозрительной активности.

Автоматическое обогащение

Чтобы оптимизировать рабочий процесс, вы можете включить автоматическое обогащение для ваших списков доказательств.

  1. В разделе Списки доказательств переключите Автоматическое обогащение в положение Вкл для любого элемента в целевом списке.
  2. Выберите подключение обогащения, которое хотите применить.

Эта конфигурация применяется ко всему списку доказательств. Каждый добавляемый IP-адрес будет автоматически обогащаться с использованием выбранного источника.

Новые IP-адреса, добавленные в список доказательств, обогащаются автоматически с использованием выбранного источника. Каждый обогащённый IP-адрес включает значок сведений для быстрого доступа к его данным о репутации — без переключения между инструментами.

Автоматически обогащённые IP-адреса помечаются тегами и сохраняются вместе с вашим расследованием, что позволяет быстрее выполнять сортировку и корреляцию.

Создание и использование таблиц поиска

Вы можете определять таблицы поиска из результатов запросов или путём загрузки файлов. Таблицы поиска хранятся в хранилище и могут повторно использоваться в расследованиях для обогащения запросов контекстными данными.

Определение из результатов запроса

Чтобы сохранить результаты расследования в виде таблицы поиска:

  1. В результатах DQL щёлкните правой кнопкой мыши по relevant записям и выберите Создать таблицу поиска в контекстном меню.
  2. В открывшемся мастере:
    • Выберите столбцы для включения в таблицу поиска.
    • Определите поле поиска и путь к таблице.
    • Необязательно: добавьте отображаемое имя и описание, чтобы помочь идентифицировать таблицу.
    • Выберите Создать, чтобы сохранить таблицу в хранилище.

Определение путём загрузки файла

Чтобы загрузить внешние справочные данные:

  1. На левой панели открытого расследования перейдите на вкладку Хранилище и выберите Новая таблица поиска.
  2. В открывшемся мастере:
    • Выберите файл с вашего диска.
    • Определите шаблон DPL для создания столбцов таблицы поиска.
    • Укажите поле поиска и путь к таблице.
    • Необязательно: добавьте отображаемое имя и описание, чтобы помочь идентифицировать таблицу.
    • Выберите Создать, чтобы сохранить таблицу в хранилище.

Использование и управление таблицами поиска

После сохранения таблицы поиска появляются на вкладке Хранилище на левой панели Расследований.

Чтобы использовать таблицу или управлять ею

  1. Выберите таблицу.
  2. Выберите действие в меню:
    • Загрузить: открыть таблицу в новом узле запроса с помощью команды load.
    • Добавить: добавить таблицу в текущий запрос.
    • Поиск: добавить команду lookup в текущий запрос.
    • Объединить: добавить команду join в текущий запрос.
    • Удалить: удалить таблицу из хранилища.

Дополнительную информацию о том, как работают данные поиска в хранилище, см. в разделе «Данные поиска».

Сводные результаты

С помощью функции сводных результатов запроса вы можете мгновенно перемещаться и анализировать взаимосвязанные данные из любой записи на основе доступных измерений. Это позволяет сэкономить время на ручном создании запросов и ускорить расследование.

Например, вы начинаете с запроса для просмотра ошибок из нескольких облачных приложений и переключаетесь на конкретный под, из которого возникла определённая ошибка, чтобы получить больше контекста. Этот подход даёт представление о связях между событиями и помогает выявить скрытые закономерности и аномалии, которые могут указывать на проблемы производительности, операционные нарушения или угрозы безопасности.

Чтобы начать переключение

  1. В таблице результатов запроса щёлкните правой кнопкой мыши по записи.
  2. Перейдите в Сводные результаты по и выберите одно из доступных измерений.

Это создаёт узел запроса, который извлекает логи для конкретной сущности в диапазоне +/- пять минут от исходной записи лога.

Узел, из которого было запущено переключение, остаётся неизменным.

  • Необязательно: чтобы изменить временной диапазон переключения, в меню Сводные результаты по выберите Настроить > Временной диапазон переключения.
    • Вы можете изменить временной диапазон переключения в любой момент расследования из меню настроек в правом верхнем углу страницы.
  • Необязательно: чтобы добавить пользовательские измерения для переключения, в меню Сводные результаты по выберите Настроить > Пользовательские измерения переключения.
    • Доступные измерения извлекаются из хранилища. Вы можете выбрать не более восьми измерений.

Выбор всего столбца

Чтобы выбрать все значения в столбце

  1. В меню таблицы результатов запроса выберите заголовок столбца для интересующего вас поля.
  2. Выберите Выбрать столбец.

Копирование результатов в различных форматах

Для более быстрого доступа к данным в результатах опция Копировать в меню таблицы результатов запроса позволяет копировать выбранные результаты в различных форматах в соответствии с вашими потребностями.

  1. В таблице результатов запроса выберите то, что хотите скопировать (частичное или полное значение поля, несколько полей или столбцов).
  2. Выберите Копировать, затем выберите один из доступных вариантов формата.
    • Наведите курсор на доступные опции, чтобы отобразить предварительный просмотр вывода перед выбором.

Корреляция логов с метриками производительности

Чтобы быстрее оценить влияние инцидента и точнее выявить первопричины, вы можете легко коррелировать записи логов с метриками производительности. Это обеспечивает более быструю диагностику, улучшенную видимость и более проактивное решение.

Чтобы просмотреть и коррелировать метрики производительности с вашими данными логов

  1. Щёлкните правой кнопкой мыши по любой записи лога в таблице результатов, чтобы получить доступ к доступным ключам метрик на основе метаданных.
  2. Выберите Просмотреть метрики производительности, затем выберите нужную метрику (например, использование CPU или памяти).

Это отображает график метрики на правой панели рядом с разделом Доказательства.

Поведение графика и осведомлённость о контексте

  • Красная вертикальная линия отмечает метку времени выбранной записи лога, помогая коррелировать колебания метрик с конкретными событиями. Красная линия не отображается, если выбранная метка времени выходит за пределы временного диапазона графика.
  • При переходе к другим записям логов или узлам запросов график обновляется динамически, поддерживая контекст на протяжении всего расследования.
  • График остаётся видимым и согласованным на протяжении всего расследования — даже при переключении между узлами запросов — пока выбранная запись лога содержит метку времени в пределах определённого временного диапазона.

Логика временного диапазона

  • График отображает данные метрик в окне +/- 15 минут вокруг метки времени записи лога.
  • Если в записи лога нет доступной метки времени, для генерации графика метрик используется временной диапазон анализа запроса.
  • Вы можете вручную переопределить временной диапазон в соответствии с вашим расследованием.

Измерения сущностей и типы метрик

  • Измерение метрики по умолчанию — dt.source_entity. Если оно отсутствует, используются другие поля сущностей, такие как container, pod и host.
  • Если сущность недоступна, меню Метрики производительности отключается.
  • Вы можете выбирать из доступных измерений в раскрывающихся меню и переключаться между метриками, такими как CPU, память, сеть или нагрузка.

Визуализация с помощью графиков

После выполнения запроса, если результаты можно визуализировать в виде графика, рядом с Результатами становится доступна опция График.

Примеры графиков:

  • Линейные графики
    • Запуск временного ряда или использование команды makeTimeseries мгновенно отображает линейный график с полученными данными.
  • Столбчатые графики
  • Круговые диаграммы

Вы можете настроить отображение графиков в разделе График > Параметры.