Exploration vers le bas
Une métrique intéressante soulève naturellement des questions sur les facteurs associés à cette valeur métrique. Par exemple, si vous constatez un grand nombre de délais d'expiration des requêtes DNS sur votre réseau, vous pouvez vous demander quels clients DNS sont confrontés à ces délais. Dans le système ExtraHop, vous pouvez facilement accéder à une métrique de niveau supérieur pour afficher les appareils, les méthodes ou les ressources associés à cette métrique.
Lorsque vous explorez une métrique à l'aide d'une clé (telle qu'une adresse IP, une méthode, un URI ou une ressource d'un client), le système ExtraHop calcule un topnset d'un maximum de 1 000 paires clé-valeur. Vous pouvez ensuite étudier ces paires clé-valeur, appelées métriques détaillées, pour savoir quels facteurs sont liés à l'activité intéressante.
Exploration vers le bas à partir d'un tableau de bord ou d'une page de protocole
En cliquant sur une métrique dans un graphique ou une légende, vous pouvez voir quelle clé, telle que l' adresse IP du client, l'adresse IP du serveur, la méthode ou la ressource, a contribué à cette valeur.
Les étapes suivantes vous montrent comment localiser une métrique, puis comment effectuer une hiérarchisation vers le bas :
Que faire ensuite
Approfondissez la capture du réseau et les métriques VLAN
Cliquez sur une métrique de niveau supérieur intéressante concernant l'activité du réseau sur un Réseau capture ou VLAN page permettant d'identifier les appareils liés à cette activité.
Remarque : | Pour plus d'informations sur la manière d'explorer les métriques à partir d'un réseau de flux ou d'une page d'interface de réseau de flux, consultez le Exploration vers le bas à partir d'un tableau de bord ou d'une page de protocole section. |
- Connectez-vous au système ExtraHop via https://<extrahop-hostname-or-IP-address>.
- Cliquez Actifs.
- Cliquez Réseaux dans le volet de gauche.
- Cliquez sur le nom d'une capture réseau ou d'une interface VLAN.
- Cliquez sur une couche réseau dans le volet de gauche, telle que L3 ou Protocoles L7. Les graphiques qui affichent les valeurs métriques pour l'intervalle de temps sélectionné apparaissent. Pour la plupart des protocoles et mesures, un Appareil le tableau apparaît également au bas de la page.
- Cliquez sur les données du graphique pour mettre à jour la liste afin d'afficher uniquement les appareils associés aux données.
- Cliquez sur le nom d'un équipement. UN Appareil une page apparaît, qui affiche le trafic et l'activité du protocole associés à l'équipement sélectionné.
Exploration vers le bas à partir d'une détection
Pour certaines détections, vous pouvez effectuer une analyse détaillée de la métrique ou de la clé à l'origine du comportement inhabituel. Le nom ou la clé métrique apparaît sous forme de lien au bas d'une détection individuelle.
Remarque : | Les détections comportant des mesures ou des clés ne comportant pas de mesures détaillées n'incluent pas d'option d'exploration
vers le bas. Les détections qui n'affichent qu'une activité anormale du protocole au lieu
d'une métrique n'incluent pas non plus d'option d'exploration des métriques. Par exemple, vous ne pouvez pas
effectuer une analyse détaillée d'une détection d'activité anormale d'un client DNS, comme le montre la figure
ci-dessous. Cliquez plutôt sur les liens correspondant au nom de l'équipement ou de l'application,
Carte des activités, ou Enregistrements pour en savoir
plus sur cette activité anormale. |
Analyse détaillée à partir d'une alerte
Cliquez sur le nom de la métrique ou sur la clé dans une alerte de seuil pour voir quelle clé, telle que le client, le serveur, la méthode ou la ressource, a contribué à la valeur de la métrique ou à un comportement inhabituel.
Étudier les indicateurs détaillés
Après avoir exploré une métrique à partir d'un tableau de bord, d'une page de protocole, d'une détection ou d'une alerte, vous pouvez examiner les valeurs métriques par touche sur une page détaillée des mesures. Filtrez les données métriques ou sélectionnez différentes clés, telles que des codes d'état ou des URI, pour visualiser les données sous différents angles.
La figure suivante montre comment filtrer, faire pivoter, trier ou exporter des données sur une page métrique détaillée.
Si vous avez analysé une métrique par IP, client ou serveur, les adresses IP et les noms d'hôte (s'ils sont observés à partir du trafic DNS) apparaissent dans le tableau. Des options supplémentaires s'offrent désormais à vous. Par exemple, vous pouvez générer une carte géographique ou accéder directement à la page de protocole d'un client ou d'un serveur, comme illustré dans la figure suivante.
- Filtrer les résultats
-
Une page détaillée peut contenir jusqu'à 1 000 paires clé-valeur. Il existe deux méthodes pour trouver des résultats spécifiques à partir des données : filtrer les résultats ou cliquez sur une clé dans le tableau pour créer un autre filtre détaillé.
Pour filtrer les résultats, cliquez sur N'importe quel domaine, puis sélectionnez un champ qui varie en fonction de la clé. Par exemple, vous pouvez sélectionner Localité du réseau pour les clés du client ou du serveur. Sélectionnez ensuite l'un des opérateurs suivants :
- Sélectionnez = pour effectuer une correspondance de chaîne exacte.
- Sélectionnez ≈ pour effectuer une correspondance approximative entre les chaînes. L'
opérateur ≈ prend en charge les expressions régulières.
Remarque : Pour exclure un résultat, entrez une expression régulière. Pour plus d'informations, voir Création de filtres d'expressions régulières. - Sélectionnez ≉ pour exclure une correspondance de chaîne approximative de vos résultats.
- Sélectionnez > ou ≥ pour effectuer une correspondance pour des valeurs supérieures (ou égales à) une valeur spécifiée.
- Sélectionnez < ou ≤ pour effectuer une correspondance pour des valeurs inférieures (ou égales à) une valeur spécifiée.
- Cliquez Ajouter un filtre pour enregistrer les paramètres du filtre. Vous pouvez enregistrer plusieurs filtres pour une seule requête. Les filtres enregistrés sont effacés si vous sélectionnez une autre clé dans la section Détails du volet de gauche.
Pour terminer le filtre, entrez ou sélectionnez une valeur en fonction de laquelle vous souhaitez filtrer les résultats, puis cliquez sur Ajouter un filtre.
- Examiner les données de renseignements sur les menaces (ExtraHop Reveal (x) Premium et Ultra uniquement)
- Cliquez sur l'icône de caméra rouge pour voir renseignements sur les menaces des informations sur un hôte, une adresse IP ou un URI suspect ont été trouvées dans les données métriques détaillées.
- Surlignez une valeur métrique dans le graphique supérieur
- Sélectionnez une ou plusieurs lignes pour modifier les données du graphique dans le graphique supérieur de la page métrique détaillée. Passez le curseur sur les points de données du graphique pour afficher plus d'informations sur chaque point de données.
- Passez à davantage de données par clé
- Cliquez sur les noms des clés dans le Détails section pour voir les valeurs métriques plus détaillées, ventilées par d'autres clés. Pour l'adresse IP ou les clés d'hôte, cliquez sur le nom d'un équipement dans le tableau pour accéder à Appareil page de protocole, qui affiche le trafic et l'activité du protocole associés à cet équipement.
- Ajustez l'intervalle de temps et comparez les données de deux intervalles
- En modifiant l'intervalle de temps, vous pouvez afficher et comparer les données métriques de différents moments
dans le même tableau. Pour plus d'informations, voir Comparez les intervalles de temps pour trouver le delta métrique.
Remarque : L'intervalle de temps global dans le coin supérieur gauche de la page inclut une icône d'actualisation bleue et un texte gris qui indique la date à laquelle les indicateurs détaillés ont été interrogés pour la dernière fois. Pour recharger les métriques pour l'intervalle de temps spécifié, cliquez sur l'icône d'actualisation dans l'écran du sélecteur de temps global. Pour plus d' informations, voir Afficher les dernières données pour un intervalle de temps. - Trier les données métriques en colonnes
- Cliquez sur l'en-tête de colonne pour trier par métrique afin de voir quelles clés sont associées aux valeurs métriques les plus grandes ou les plus petites. Par exemple, triez sur le temps de traitement pour voir quels clients ont connu les temps de chargement des sites Web les plus longs.
- Modifier le calcul des données pour les métriques
- Modifiez les calculs suivants pour les valeurs métriques affichées dans le tableau :
- Si le tableau contient une métrique de comptage, cliquez sur Compter dans le Des options section dans le volet gauche, puis sélectionnez Taux moyen. Pour en savoir plus, consultez le Afficher un taux ou un nombre dans un graphique sujet.
- Si le tableau contient une métrique de jeu de données, cliquez sur Méchant dans le Des options section dans le volet gauche, puis sélectionnez Résumé. Lorsque vous sélectionnez Résumé, vous pouvez visualiser la moyenne et l'écart type.
- Exporter des données
- Cliquez avec le bouton droit sur une valeur métrique dans le tableau pour télécharger un fichier PDF, CSV ou Excel.
Profilez une seconde fois vers le bas à l'aide d'un filtre clé
Après avoir exploré une métrique de niveau supérieur par touche pour la première fois, une page détaillée apparaît avec un topnset de valeurs métriques ventilées par cette clé. Vous pouvez ensuite créer un filtre pour effectuer une seconde exploration vers le bas à l'aide d'une autre touche. Par exemple, vous pouvez parcourir les réponses HTTP par code d'état, puis effectuer une nouvelle exploration vers le bas en fonction du code d'état 404 pour trouver plus d'informations sur les serveurs, les URI ou les clients associés à ce code d'état.
Remarque : | L'option d'exploration vers le bas une deuxième fois n'est disponible que pour certains topnsets. |
Les étapes suivantes vous montrent comment effectuer une hiérarchisation descendante à partir d'un graphique, puis une nouvelle exploration vers le bas à partir d'une page métrique détaillée :
Ajouter des mesures détaillées à un graphique
Si vous souhaitez surveiller rapidement un ensemble de mesures détaillées dans un tableau de bord, sans effectuer à plusieurs reprises les mêmes étapes de hiérarchisation, vous pouvez effectuer une analyse détaillée sur une métrique lorsque vous modifiez un graphique dans explorateur de métriques. La plupart des graphiques peuvent afficher jusqu'à 20 des valeurs métriques les plus détaillées, ventilées par clé. Une clé peut être l'adresse IP d'un client, un nom d'hôte, une méthode, un URI, un référent, etc. Les widgets de tableau et de liste peuvent afficher jusqu' à 200 valeurs métriques détaillées les plus élevées.
Par exemple, un tableau de bord destiné à surveiller le trafic Web peut contenir un graphique affichant le nombre total de requêtes et de réponses HTTP. Vous pouvez modifier ce graphique pour effectuer une analyse détaillée de chaque métrique par adresse IP afin de voir les principaux intervenants.
Les étapes suivantes vous montrent comment modifier un graphique existant, puis comment effectuer un défilement vers le bas pour afficher les mesures détaillées :
Nous vous remercions pour vos commentaires. Pouvons-nous vous contacter pour vous poser des questions complémentaires ?