QID definieren und Ereigniskategorien für MEG in QRadar erstellen
Erstellen Sie eine QID und Ereigniskategorien für MEG in der QRadar® Konsole.
Vorgehensweise
- Klicken Sie in der QRadar Konsole auf die Registerkarte Verwaltung und wählen Sie Datenquellen > DSM-Editor.
- Wählen Sie den Protokollquellentyp IBM MaaS360 Mobile Enterprise Gateway aus.
- Klicken Sie auf der Registerkarte Ereigniszuordnungen auf das Plussymbol, um eine neue Ereigniszuordnung zu erstellen.
- Klicken Sie auf Ereignis auswählen, um nach einem vorhandenen MEG-Ereignis zu suchen oder eine Ereigniskategorie zu erstellen.
- Um nach einem vorhandenen MEG-Ereignis zu suchen, geben Sie die High-Level-Kategorie, die Low-Level-Kategorie, den Protokollquellentyp und QID/Name ein und klicken auf Suchen.
- Um eine Ereigniskategorie zu erstellen, gehen Sie wie folgt vor.
- Erstellen Sie ein QID, indem Sie die folgenden Einstellungen für MEG verwenden.
Name Beschreibung (Beispiele) Protokollquellentyp Übergeordnete Kategorie Untergeordnete Kategorie Schweregrad MaaS360® MEG-Kennwortauthentifizierung erfolgreich Gateway-Kennwortauthentifizierung erfolgreich abgeschlossen. IBM® MaaS360 Mobiles Unternehmens-Gateway Authentifizierung Benutzeranmeldung erfolgreich 3 MaaS360 MEG Password Authentication Failure Gateway-Kennwortauthentifizierung fehlgeschlagen. IBM MaaS360 Mobile Enterprise Gateway Authentifizierung Benutzeranmeldung fehlgeschlagen 3 MaaS360 MEG Certificate Authentication Success Gateway-Zertifikatsauthentifizierung erfolgreich abgeschlossen. IBM MaaS360 Mobile Enterprise Gateway Authentifizierung Benutzeranmeldung erfolgreich 3 MaaS360 MEG Certificate Authentication Failure Gateway-Zertifikatsauthentifizierung fehlgeschlagen IBM MaaS360 Mobile Enterprise Gateway Authentifizierung Benutzeranmeldung fehlgeschlagen 3 MaaS360 MEG Resource Authentication Success Gateway-Ressourcenauthentifizierung erfolgreich abgeschlossen. IBM MaaS360 Mobile Enterprise Gateway Authentifizierung Benutzeranmeldung erfolgreich 3 MaaS360 MEG Resource Authentication Failure Gateway-Ressourcenauthentifizierung fehlgeschlagen. IBM MaaS360 Mobile Enterprise Gateway Authentifizierung Benutzeranmeldung fehlgeschlagen 3 - Erstellen Sie eine Zuordnung zu einem MEG-Ereignis in QRadar, indem Sie die Kombination aus Ereignis-ID und Kategorie eingeben und auf Erstellen klicken.
- Erstellen Sie ein QID, indem Sie die folgenden Einstellungen für MEG verwenden.
- Klicken Sie auf Speichern, um die Ereignis-Zuordnungen zu speichern.
- Gehen Sie zur Registerkarte Eigenschaften und definieren Sie die folgenden benutzerdefinierten Eigenschaften für die Ereignisse, indem Sie reguläre Ausdrücke konfigurieren und das Kontrollkästchen Systemverhalten außer Kraft setzen aktivieren.
- Username
- Ziel-IP
- Bestimmungshafen
- Klicken Sie auf Speichern.
- Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.
Nächste Schritte
Fügen Sie eine neue Protokollquellenerweiterung für MEG in der QRadar Konsole hinzu.