Ereigniskategorien
Ereigniskategorien werden verwendet, um eingehende Ereignisse zur Verarbeitung durch IBM QRadarzu gruppieren. Die Ereigniskategorien sind durchsuchbar und unterstützen Sie bei der Überwachung Ihres Netzes.
Die in Ihrem Netz auftretenden Ereignisse werden in über- und untergeordneten Kategorien zusammengefasst. Jede übergeordnete Kategorie enthält untergeordnete Kategorien sowie eine zugehörige Bewertungsstufe und ID-Nummer.
Sie können die Bewertungsstufen, die den Ereignissen zugewiesen werden, überprüfen und diese an die Anforderungen Ihrer unternehmensinternen Richtlinien anpassen.
Sie können unter Verwendung von IDs der übergeordneten und untergeordneten Ereigniskategorie eine AQL-Abfrage ausführen. Die Kategorie-IDs für zugeordnete Kategorienamen können aus den Ereigniskategorietabellen abgerufen werden.
Wenn Sie beispielsweise Anwendungen unter QRadarentwickeln, können Sie eine AQL-Suche ähnlich der folgenden Abfrage über die Befehlszeile ausführen, um Daten aus Arielzu erfassen:
select qidname(qid) as 'Event', username as 'Username', devicetime as 'Time' from events
where '<high-level category ID>' and '<Low-level category
ID>' and LOGSOURCENAME(logsourceid) like "%Low-level category name%"
last 3 days