La modification d'une mappe d'événements permet de classer manuellement les événements dans une mappe d'identificateur IBM
QRadar (QID).
A propos de cette tâche
Tous les événements classés dans une source de journal peuvent être remappés à un nouvel identificateur QRadar (QID). Par défaut, Universal LEEF DSM classe tous les événements comme étant inconnus.
Remarque: les événements qui n'ont pas de source de journal définie ne peuvent pas être mappés à un événement. Dans le cas des événements sans source de journal, la mention Journal générique SIM est affichée dans la colonne Source de journal.
Procédure
- Dans la colonne Nom de l'événement, cliquez deux fois sur un événement inconnu pour votre Universal LEEF DSM.
Les informations détaillées sur les événements s'affichent.
- Cliquez sur Mapper l'événement.
- Dans le panneau de recherche de QID, sélectionnez l'une des options de recherche suivantes pour restreindre les catégories d'événement d'un identificateur QRadar (QID):
- Dans la liste Catégorie de niveau supérieur , sélectionnez une catégorisation d'événement de niveau supérieur.
Pour obtenir une liste complète des catégories d'événements de niveau supérieur et de niveau inférieur ou des définitions de catégories, reportez-vous à la section Catégories d'événements de IBM
QRadar Administration Guide.
- Dans la liste Catégorie de niveau inférieur , sélectionnez une catégorisation d'événement de niveau inférieur.
- Dans la liste Type de source de journal , sélectionnez un type de source de journal.
La liste Type de source de journal vous permet de rechercher des QID à partir d'autres sources de journal individuelles. La recherche de QID par source de journal est utile lorsque les événements de votre Universal LEEF DSM sont similaires à un autre périphérique réseau existant. Par exemple, si votre Universal LEEF DSM fournit des événements de pare-feu, vous pouvez sélectionner Cisco ASA, comme un autre produit de pare-feu qui capture également des événements similaires.
- Pour rechercher un QID par nom, entrez un nom dans la zone QID/Nom .
La zone QID/Nom vous permet de filtrer la liste complète des QID pour un mot spécifique, par exemple, MySQL.
- Cliquez sur Rechercher.
La liste des QID s'affiche.
- Sélectionnez l'ID QID que vous souhaitez associer à votre événement Universal LEEF DSM inconnu.
- Cliquez sur OK.
QRadar mappe tous les événements supplémentaires transmis à partir de votre dispositif avec le QID qui correspond à la charge de l'événement. Le nombre d'événements augmente chaque fois que l'événement est identifié par QRadar.
Remarque: Si vous mettez à jour un événement avec une nouvelle mappe d'identificateur QRadar (QID), les événements passés stockés dans QRadar ne sont pas mis à jour. Seuls les nouveaux événements sont catégorisés avec le nouveau QID.