Catégories d'événement
Les catégories d'événement sont utilisées pour regrouper les événements entrants en vue de leur traitement par IBM QRadar. Les catégories d'événements sont consultables et vous aident à surveiller votre réseau.
Les événements survenant sur votre réseau sont regroupés en catégories de niveau supérieur et en catégories de niveau inférieur. Chaque catégorie de niveau supérieur contient des catégories de niveau inférieur ainsi qu'un niveau de gravité et un numéro d'ID.
Vous pouvez revoir les niveaux de gravité affectés aux événements et les ajuster en fonction des besoins de votre stratégie d'entreprise.
Vous pouvez exécuter une requête AQL à l'aide d'ID de catégorie d'événement de haut niveau et de niveau inférieur. Les ID catégorie des noms de catégorie associés peuvent être extraits des tableaux de catégories d'événements.
Par exemple, si vous développez des applications sous QRadar, vous pouvez exécuter une recherche AQL similaire à la requête suivante à partir de la ligne de commande pour collecter des données à partir de Ariel :
select qidname(qid) as 'Event', username as 'Username', devicetime as 'Time' from events
where '<high-level category ID>' and '<Low-level category
ID>' and LOGSOURCENAME(logsourceid) like "%Low-level category name%"
last 3 days