在 NSX Intelligence 收集網路流量資料後,NSX 可疑流量引擎會根據該收集的資料,產生網路威脅分析,並使用事件頁面,來報告任何已偵測到的可疑流量事件。您可以使用泡泡圖和/或網格格式,來檢視可疑流量事件的相關資訊。
必要條件
- 必須啟用 NSX Intelligence 3.2 或更新版本,且必須開啟 NSX 可疑流量 偵測器。請參閱使用 NSX Intelligence 著手偵測可疑的網路流量。
- 您必須使用下列 NSX 角色之一來登入 NSX Manager。
- 企業管理員
- 安全管理員
管理可疑流量事件
依預設,在您導覽至
時,您會看到以泡泡圖和網格格式顯示的可疑流量事件,如下圖所示。影像後面的資料表描述影像中反白顯示的編號區段。區段 |
說明 |
---|---|
1 |
提供 NSX 可疑流量 功能在所選取時段內進行的流量可疑流量事件偵測總數。 |
2 |
在此區段中,您可以選取一個時段,系統用來判定在此 UI 頁面上有關偵測到事件的歷程資料是由 NSX 可疑流量 報告。該時段相對於目前時間,而部分時段在過去。預設時段為過去 1 小時。若要變更所選時段,請按一下目前的選項,然後從下拉式功能表選取其他時段。可用的選項包括過去 1 小時、過去 12 小時、過去 24 小時、過去 1 週、過去 2 週及過去 1 個月。 |
3 |
圖表切換開關可判定是否顯示泡泡圖。當圖表切換已關閉時,則只有網格才會顯示可疑流量事件的相關資訊。依預設,它會切換為開啟。 |
4 |
如果啟用 NSX Network Detection and Response 功能,在您檢視 NSX 可疑流量 使用者介面時,將在 UI 右上角顯示應用程式啟動器圖示 。 若要使用 NSX Network Detection and Response UI 檢視有關偵測到的異常事件的詳細資料,請按一下 圖示,然後選取 NSX Network Detection and Response。從 NSX Network Detection and Response UI 中,再次按一下應用程式啟動器圖示,然後選取 NSX 以回到 NSX 可疑流量 UI。 |
5 |
此泡泡圖提供在所選取時段內發生偵測到事件時的視覺時間表。會根據可疑流量事件的嚴重性來繪製每個事件。以下是嚴重性類別及其對應的嚴重性分數。
|
6 |
篩選器區域可讓您縮小針對選取的時段顯示可疑流量事件的範圍。按一下篩選事件,然後從下拉式功能表選取您要套用的篩選器,並在顯示的次要下拉式功能表中選取特定的項目。可用的篩選器包括下列各項。
|
7 |
按一下圖例以列出可能在泡泡圖中顯示的不同類型泡泡。下列清單說明每個泡泡,以及其代表的可疑流量事件類型。
|
8 |
圖表中的每個泡泡代表在所選取時段內發生的一或多個可疑流量事件。泡泡的顏色或類型代表攻擊者在偵測到的攻擊期間使用的策略。如需詳細資訊,請參閱圖例中的描述。 |
9 |
時間範圍滑桿可讓您檢視在所選取時段的部分時間內發生的可疑流量事件。反白顯示的藍色區域代表泡泡圖中顯示的內容。在您將滑桿向右或向左滑動時,將隨著滑桿中反白顯示的時段內發生的可疑流量事件更新泡泡圖。如果可疑流量事件是在大約相同時間發生,則會以多個事件泡泡來代表這些可疑流量事件。在您將滑桿向右移時,將會注意到多個事件泡泡展開為多個泡泡,其代表在大約該時段內發生的不同可疑流量事件。 |
10 |
網格會顯示有關 NSX 可疑流量 功能在所選取時段內識別的每個可疑流量事件的資訊。在未展開時,每一個資料列會顯示下列重要事件資料。
範例螢幕擷取畫面還會顯示一個展開的資料列。當展開時,每一個資料列會顯示更多的事件資訊。詳細資料包括偵測到事件的摘要,以及在展開的資料列中顯示視覺效果或其他事件資料的說明。例如,在上面的螢幕擷取畫面中,展開的資料列會顯示偵測到的事件摘要以及視覺效果呈現的資訊。並非所有可疑流量事件都會有視覺效果。其他可疑流量事件僅具有更多詳細資料。 |
11 |
展開的資料列可能還會在右下角顯示一或多個連結。在按一下時,連結會將您的檢視切換至另一個 UI 頁面,其中提供有關偵測到事件的詳細資訊。以下是可疑流量事件的可用連結 (如果適用)。 即使未啟用 NSX Network Detection and Response 功能,也可能會啟用下列連結。
如果啟用 NSX Network Detection and Response 應用程式,事件還可能具有下列連結 (如果適用)。
|