Benutzerdefinierte Protokollquellentypen

Mit dem DSM-Editor können Sie benutzerdefinierte Protokollquellentypen erstellen und konfigurieren, um Ihre Ereignisse zu analysieren. Wenn Sie einen Protokollquellentyp für Ihre angepassten Anwendungen und Systeme erstellen, die kein unterstütztes DSM haben, analysiert QRadar die Daten auf dieselbe Weise wie für unterstützte DSMs.

Sie können Ereignisse auf der Registerkarte Protokollaktivität auswählen und direkt zur Analyse an den DSM-Editor senden. Sie können auch den DSM-Editor auf der Registerkarte Verwaltung öffnen und einen neuen Protokollquellentyp erstellen und konfigurieren.

Füllen Sie die Felder im DSM-Editor mit den richtigen strukturieren Daten aus, um relevante Informationen aus den Ereignissen zu analysieren. QRadar verwendet die Felder Ereigniskategorie und Ereignis-ID , um dem Ereignis eine Bedeutung zuzuordnen. Das Feld 'Ereignis-ID' ist ein Pflichtfeld, mit dem das Ereignis definiert wird, und mit der Kategorie wird das Ereignis weiter aufgegliedert. Sie können als Ereigniskategorie den Namen des Gerätetyps angeben oder den Wert als unbekannt beibehalten. Wenn Sie den Wert für die Ereigniskategorie als unbekannt beibehalten, müssen Sie dies auch für jede Ereigniszuordnung vornehmen, die Sie für diesen Protokollquellentyp erstellen.

Verwenden Sie den DSM-Editor, um Ihre Kombinationen aus Ereignis-ID und Ereigniskategorie zuzuordnen, die Sie aus Ihren Ereignissen analysieren. Geben Sie die Kombination aus Ereignis-ID und Ereigniskategorie in den neuen Eintrag auf der Registerkarte Ereigniszuordnung ein. Sie können eine Kategorisierung des zuvor erstellten QID-Zuordnungseintrags auswählen, der für Ihr Ereignis relevant ist, oder auf QID auswählen klicken, um einen neuen Zuordnungseintrag zu erstellen.