Configurer QRadar® pour collecter uniquement le premier nom d'utilisateur de l'alerte
Si vous souhaitez modifier la manière dont IBM QRadar traite les événements IBM Security QRadar EDR , utilisez l'éditeur DSM pour collecter uniquement le premier nom d'utilisateur de l'alerte.
Par défaut, le gestionnaire de services de données QRadar EDR collecte tous les noms d'utilisateur de l'alerte, les combine dans une liste séparée par des virgules et les place dans la zone username .
Procédure
- Dans l'onglet Admin , dans la section Sources de données , cliquez sur Editeur DSM.
- Dans la fenêtre Sélectionner le type de source de journal , sélectionnez IBM Security QRadar EDR dans la liste, puis cliquez sur Sélectionner.
- Dans l'onglet Configuration , définissez Afficher la configuration des paramètres DSM sur sur.
- Dans la liste Collecteur d'événements , sélectionnez le collecteur d'événements pour la source de journal.
- Définissez Obtenir le premier nom d'utilisateur sur on.
- Cliquez sur Sauvegarder et fermez l'éditeur DSM.