Eigene QRadar-Protokollereignisse analysieren

Sie können die App IBM® QRadar® Experience Center verwenden, um Ihre eigenen Protokolle in IBM QRadarhochzuladen und zu analysieren.

Vorbereitende Schritte

Die Protokolldateien müssen das Syslog-Format haben und ihre Größe muss kleiner als ein GB sein.

Vorgehensweise

  1. Öffnen Sie die App IBM QRadar Experience Center .
  2. Laden Sie Ihre Protokolldatei in QRadar hoch, indem Sie die folgenden Schritte ausführen:
    1. Klicken Sie auf Protokolle in QRadar.
    2. Wählen Sie die Protokolldatei aus, die Sie hochladen möchten, und klicken auf Öffnen.
  3. Klicken Sie auf Weiter.
  4. Optional: Um zu verhindern, dass QRadar eine Protokollquelle als Unbekanntmeldet, konfigurieren Sie eine Protokollquellenkennung.

    QRadar meldet eine Protokollquelle nur als Unbekannt , wenn sie nicht automatisch erkannt werden kann.

  5. Klicken Sie in der Anzeige Protokolle in QRadar auf den Pfeil neben der Protokolldatei, die Sie wiedergeben möchten.
  6. Analysieren Sie die Ereignisse, die von der Protokolldatei generiert wurden.
    1. Klicken Sie auf die Registerkarte Protokollaktivität .
    2. Um ein einzelnes Ereignis zur Überprüfung auszuwählen, klicken Sie auf das Symbol Pause , um das Streaming anzuhalten, und klicken Sie anschließend doppelt auf das Ereignis.

    Weitere Informationen zum Analysieren von Ereignissen finden Sie unter Bedrohungen in QRadar.