Benutzerdefinierten Protokollquellentyp zum Analysieren von Ereignissen erstellen

Wenn Ereignisse in QRadarimportiert werden, können Sie die Ereignisse auswählen, auf denen Ihr benutzerdefinierter Protokollquellentyp basieren soll, und diese direkt an den DSM-Editor senden.

Vorgehensweise

  1. Klicken Sie auf die Registerkarte Protokollaktivität .
  2. Halten Sie den Feed der eingehenden Ergebnisse an und markieren Sie ein oder mehrere Ereignisse.
    Wichtig: Sie können nur einen Protokollquellentyp auswählen und nur die Ereignisse aus der Protokollaktivität, die mit dem ausgewählten Protokollquellentyp übereinstimmen, werden automatisch zum Arbeitsbereich hinzugefügt.
  3. Wählen Sie im Navigationsmenü Aktionen > DSM-Editoraus und wählen Sie dann eine der folgenden Optionen aus:
    • Wenn Sie bekannte Ereignisse analysieren, wählen Sie den Protokollquellentyp aus der Liste aus.
    • Wenn Sie gespeicherte Ereignisse analysieren, klicken Sie auf Neue erstellen. Geben Sie im Feld Protokollquellentypname einen Namen für Ihren Protokollquellentyp ein und klicken Sie auf Speichern.
  4. Wählen Sie auf der Registerkarte Eigenschaften das Kontrollkästchen Systemeigenschaften überschreiben für die Eigenschaften aus, die bearbeitet werden sollen.

Nächste Schritte

Eigenschaftskonfiguration im DSM-Editor