Tipos de origen de registro personalizados

Utilice el Editor de DSM para crear y configurar un tipo de origen de registro para analizar los sucesos. Si crea un tipo de origen de registro para las aplicaciones personalizadas y los sistemas que no tienen un DSM soportado, QRadar analiza los datos de la misma forma que lo hace para los DSM soportados.

Puede seleccionar sucesos de la pestaña Actividad de registro y enviarlos directamente al Editor de DSM para su análisis. También puede abrir el Editor de DSM de la pestaña Admin para crear y configurar un tipo de origen de registro nuevo.

Complete los campos del Editor de DSM con los datos estructurados para analizar la información relevante para los sucesos. QRadar utiliza los campos Categoría de suceso e ID de suceso para correlacionar un significado con el suceso. El ID de suceso es un campo obligatorio que define el suceso y la categoría desglosa aún más el suceso. Puede establecer la Categoría de suceso en el nombre Tipo de dispositivo o puede dejarla como desconocida. Si deja la Categoría de suceso como desconocida, debe establecerla como desconocida para cualquier correlación de sucesos que cree para este tipo de origen de registro.

Utilice el Editor de DSM para correlacionar las combinaciones ID de suceso/Categoría de suceso que está analizando de los sucesos. Especifique la combinación ID de suceso/Categoría de suceso en la entrada nueva de la pestaña Correlación de sucesos. Puede elegir una categorización de la entrada de correlación de QID relevante para el suceso o pulse Elegir QID para crear una entrada de correlación nueva.