Modification de la mappe d'événements

La modification d'une mappe d'événements permet de classer manuellement les événements dans une mappe d'identificateur IBM QRadar (QID). Tout événement classé dans une source de journal peut être remappé à un nouvel identificateur QRadar (QID).

A propos de cette tâche

IBM® Les événements de la carte d'événements Guardium® qui n'ont pas de source d'enregistrement définie ne sont pas mappés à un événement. Dans le cas des événements sans source de journal, la mention Journal générique SIM est affichée dans la colonne Source du journal.

Procédure

  1. Dans la colonne Nom d'événement, cliquez deux fois sur un événement inconnu pour IBM Guardium.

    Les informations détaillées sur les événements s'affichent.

  2. Cliquez sur Mapper l'événement.
  3. Dans le panneau Rechercher QID , sélectionnez l'une des options de recherche suivantes pour restreindre les catégories d'événement d'un identificateur QRadar (QID):
    • Dans la liste Catégorie de niveau supérieur, sélectionnez une catégorisation d'événements de niveau supérieur.

    • Pour obtenir une liste complète des catégories d'événements de niveau supérieur et de niveau inférieur ou des définitions de catégories, reportez-vous à la section Catégories d'événements de IBM QRadar Administration Guide.

    • Dans la liste Catégorie de niveau inférieur, sélectionnez une catégorisation d'événements de niveau inférieur.

    • Dans la liste Type de source de journal, sélectionnez un type de source de journal.

    La liste Type de source de journal permet de rechercher des QID à partir d'autres sources de journal. La recherche de QID par source de journal est utile lorsque les événements sont similaires à un autre périphérique réseau existant. Par exemple, IBM Guardium fournit des événements de politique, vous pouvez sélectionner un autre produit qui capture probablement des événements similaires.

  4. Pour rechercher un QID par nom, entrez un nom dans la zone QID/Nom .

    La zone QID/Nom permet de filtrer la liste complète des QID pour obtenir un mot spécifique, par exemple règle.

  5. Cliquez sur Rechercher.

    Une liste de QID s'affiche.

  6. Sélectionnez l'ID QID que vous souhaitez associer à votre événement inconnu.
  7. Cliquez sur OK.

    QRadar mappe tous les événements supplémentaires transmis à partir de votre unité avec le QID qui correspond à la charge de l'événement. Le nombre d'événements augmente chaque fois que l'événement est identifié par QRadar.

    Si vous mettez à jour un événement avec une nouvelle mappe QRadar Identifier (QID), les événements passés stockés dans QRadar ne sont pas mis à jour. Seuls les nouveaux événements sont catégorisés avec le nouveau QID.