Types de source de journal personnalisés

Utilisez l'éditeur DSM pour créer et configurer un type de source de journal personnalisé pour analyser vos événements. Si vous créez un type de source de journal pour vos applications et systèmes personnalisés qui n'ont pas de DSM pris en charge, QRadar analyse les données de la même manière que pour les DSM pris en charge.

Vous pouvez sélectionner des événements dans l'onglet Activité de journal et les envoyer directement à l'éditeur DSM à analyser. Vous pouvez également ouvrir l'éditeur DSM à partir de l'onglet Admin pour créer et configurer un nouveau type de source de journal.

Terminez les zones de l'éditeur DSM avec les données structurées correctes pour analyser les informations pertinentes à partir des événements. QRadar utilise les champs Catégorie d'événement et ID d'événement pour mapper une signification à l'événement. L'ID événement est une zone obligatoire qui définit l'événement et la catégorie interrompait davantage l'événement. Vous pouvez définir Catégorie d'événement sur le nom de type d'unité, ou vous pouvez le laisser comme inconnu. Si vous laissez l'élément Catégorie d'événement inconnu, vous devez le définir à l'état inconnu pour les mappages d'événements que vous créez pour ce type de source de journal.

Utilisez l'éditeur DSM pour mapper vos combinaisons ID/Catégorie d'événement que vous analyseront à partir de vos événements. Entrez la combinaison ID événement / Catégorie d'événement dans la nouvelle entrée de l'onglet Mappage d'événements. Vous pouvez choisir une catégorisation de l'entrée de mappe QID précédemment créée qui est pertinente pour votre événement ou cliquez sur Choisissez QID pour créer une nouvelle entrée de mappe.