Ereigniszuordnung ändern

Ein normalisiertes oder unformatiertes Ereignis können Sie manuell auf eine über- oder untergeordnete Kategorie (oder QID) setzen.

Vorbereitende Schritte

Diese manuelle Aktion wird verwendet, um unbekannte Protokollquellenereignisse bekannten QRadar -Ereignissen zuzuordnen, damit sie entsprechend kategorisiert und verarbeitet werden können.

Informationen zu dieser Task

Für Normalisierungszwecke ordnet QRadar Ereignisse aus Protokollquellen automatisch übergeordneten und untergeordneten Kategorien zu.

Weitere Informationen zu Ereigniskategorien finden Sie im IBM QRadar -Administrationshandbuch.

Wenn Ereignisse von Protokollquellen empfangen werden, die das System keiner Kategorie zuordnen kann, werden sie als unbekannt kategorisiert. Für das Auftreten solcher Ereignisse kann es verschiedene Ursachen geben:
  • Benutzerdefinierte Ereignisse - Einige Protokollquellen, z. B. Snort, ermöglichen die Erstellung benutzerdefinierter Ereignisse.
  • Neue Ereignisse oder ältere Ereignisse -Protokollquellen anderer Anbieter aktualisieren ihre Software möglicherweise mit Wartungsreleases, um neue Ereignisse zu unterstützen, die QRadar möglicherweise nicht unterstützt.
Hinweis: Das Symbol Ereignis zuordnen ist für Ereignisse inaktiviert, wenn die übergeordnete Kategorie SIM-Prüfung oder der Protokollquellentyp SOAP (Simple Object Access Protocol) ist.

Vorgehensweise

  1. Klicken Sie auf die Registerkarte Protokollaktivität .
  2. (Optional) Wenn Sie Ereignisse im Streaming-Modus anzeigen, klicken Sie auf Pause, um den Datenstrom anzuhalten.
  3. Doppelklicken Sie auf das Ereignis, das Sie zuordnen möchten.
  4. Klicken Sie auf Ereignis zuordnen.
  5. Wenn Sie die QID kennen, die Sie diesem Ereignis zuordnen möchten, geben Sie die QID in das Feld QID eingeben ein.
  6. Wenn Sie die QID nicht kennen, können Sie nach einer bestimmten QID suchen:
    1. Wählen Sie eine der folgenden Optionen aus: Wählen Sie zum Suchen nach einer QID nach Kategorie die übergeordnete Kategorie im Listenfeld 'Übergeordnete Kategorie' aus. Wählen Sie die untergeordnete Kategorie aus dem Listenfeld 'Untergeordnete Kategorie' aus, um eine QID nach Kategorie zu suchen. Wählen Sie einen Protokollquellentyp aus dem Listenfeld 'Protokollquellentyp' aus, um eine QID nach Protokollquellentyp. Geben Sie einen Namen im Feld 'QID/Name' ein, um eine QID nach Name zu suchen.
    2. Klicken Sie auf Suchen.
    3. Wählen Sie die QID aus, der dieses Ereignis zugeordnet werden soll.
  7. Klicken Sie auf OK.