Ereigniszuordnung ändern
Ein normalisiertes oder unformatiertes Ereignis können Sie manuell auf eine über- oder untergeordnete Kategorie (oder QID) setzen.
Vorbereitende Schritte
Diese manuelle Aktion wird verwendet, um unbekannte Protokollquellenereignisse bekannten QRadar -Ereignissen zuzuordnen, damit sie entsprechend kategorisiert und verarbeitet werden können.
Informationen zu dieser Task
Für Normalisierungszwecke ordnet QRadar Ereignisse aus Protokollquellen automatisch übergeordneten und untergeordneten Kategorien zu.
Weitere Informationen zu Ereigniskategorien finden Sie im IBM QRadar -Administrationshandbuch.
Wenn Ereignisse von Protokollquellen empfangen werden, die das System keiner Kategorie zuordnen kann, werden sie als unbekannt kategorisiert. Für das
Auftreten solcher Ereignisse kann es verschiedene Ursachen geben:
- Benutzerdefinierte Ereignisse - Einige Protokollquellen, z. B. Snort, ermöglichen die Erstellung benutzerdefinierter Ereignisse.
- Neue Ereignisse oder ältere Ereignisse -Protokollquellen anderer Anbieter aktualisieren ihre Software möglicherweise mit Wartungsreleases, um neue Ereignisse zu unterstützen, die QRadar möglicherweise nicht unterstützt.
Hinweis: Das Symbol Ereignis zuordnen ist für Ereignisse inaktiviert, wenn die übergeordnete Kategorie SIM-Prüfung oder der Protokollquellentyp SOAP (Simple Object Access Protocol) ist.