QID definieren und Ereigniskategorien für MEG in QRadar erstellen

Erstellen Sie eine QID und Ereigniskategorien für MEG in der QRadar® Konsole.

Vorgehensweise

  1. Klicken Sie in der QRadar Konsole auf die Registerkarte Verwaltung und wählen Sie Datenquellen > DSM-Editor.
  2. Wählen Sie den Protokollquellentyp IBM MaaS360 Mobile Enterprise Gateway aus.
  3. Klicken Sie auf der Registerkarte Ereigniszuordnungen auf das Plussymbol, um eine neue Ereigniszuordnung zu erstellen.
  4. Klicken Sie auf Ereignis auswählen, um nach einem vorhandenen MEG-Ereignis zu suchen oder eine Ereigniskategorie zu erstellen.
    • Um nach einem vorhandenen MEG-Ereignis zu suchen, geben Sie die High-Level-Kategorie, die Low-Level-Kategorie, den Protokollquellentyp und QID/Name ein und klicken auf Suchen.
    • Um eine Ereigniskategorie zu erstellen, gehen Sie wie folgt vor.
      1. Erstellen Sie ein QID, indem Sie die folgenden Einstellungen für MEG verwenden.
        Name Beschreibung (Beispiele) Protokollquellentyp Übergeordnete Kategorie Untergeordnete Kategorie Schweregrad
        MaaS360® MEG-Kennwortauthentifizierung erfolgreich Gateway-Kennwortauthentifizierung erfolgreich abgeschlossen. IBM® MaaS360 Mobiles Unternehmens-Gateway Authentifizierung Benutzeranmeldung erfolgreich 3
        MaaS360 MEG Password Authentication Failure Gateway-Kennwortauthentifizierung fehlgeschlagen. IBM MaaS360 Mobile Enterprise Gateway Authentifizierung Benutzeranmeldung fehlgeschlagen 3
        MaaS360 MEG Certificate Authentication Success Gateway-Zertifikatsauthentifizierung erfolgreich abgeschlossen. IBM MaaS360 Mobile Enterprise Gateway Authentifizierung Benutzeranmeldung erfolgreich 3
        MaaS360 MEG Certificate Authentication Failure Gateway-Zertifikatsauthentifizierung fehlgeschlagen IBM MaaS360 Mobile Enterprise Gateway Authentifizierung Benutzeranmeldung fehlgeschlagen 3
        MaaS360 MEG Resource Authentication Success Gateway-Ressourcenauthentifizierung erfolgreich abgeschlossen. IBM MaaS360 Mobile Enterprise Gateway Authentifizierung Benutzeranmeldung erfolgreich 3
        MaaS360 MEG Resource Authentication Failure Gateway-Ressourcenauthentifizierung fehlgeschlagen. IBM MaaS360 Mobile Enterprise Gateway Authentifizierung Benutzeranmeldung fehlgeschlagen 3
      2. Erstellen Sie eine Zuordnung zu einem MEG-Ereignis in QRadar, indem Sie die Kombination aus Ereignis-ID und Kategorie eingeben und auf Erstellen klicken.
  5. Klicken Sie auf Speichern, um die Ereignis-Zuordnungen zu speichern.
  6. Gehen Sie zur Registerkarte Eigenschaften und definieren Sie die folgenden benutzerdefinierten Eigenschaften für die Ereignisse, indem Sie reguläre Ausdrücke konfigurieren und das Kontrollkästchen Systemverhalten außer Kraft setzen aktivieren.
    • Username
    • Ziel-IP
    • Bestimmungshafen
  7. Klicken Sie auf Speichern.
  8. Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.

Nächste Schritte

Fügen Sie eine neue Protokollquellenerweiterung für MEG in der QRadar Konsole hinzu.