Modification de mappage d'événement
Vous pouvez mapper manuellement un événement normalisé ou brut à une catégorie de niveau supérieur ou inférieur (ou QID).
Avant de commencer
Cette action manuelle est utilisée pour mapper des événements de source de journal inconnus à des événements QRadar connus afin qu'ils puissent être catégorisés et traités de manière appropriée.
A propos de cette tâche
A des fins de normalisation, QRadar mappe automatiquement les événements des sources de journal vers les catégories de niveau supérieur et inférieur.
Pour plus d'informations sur les catégories d'événement, voir IBM QRadar -Guide d'administration.
Lorsque QRadar reçoit des événements de sources de journal que le système ne parvient pas à classer,
ces événements sont classés comme étant inconnus. Ces événements peuvent survenir pour plusieurs raisons, notamment :
- Evénements définis par l'utilisateur - Certaines sources de journal comme Snort, vous permettent de créer des événements définis par l'utilisateur.
- Nouveaux événements ou événements plus anciens -Les sources de journal fournisseur peuvent mettre à jour leurs logiciels avec des éditions de maintenance pour prendre en charge de nouveaux événements qu' QRadar peut ne pas prendre en charge.
Remarque: l'icône Mapper l'événement est désactivée pour les événements lorsque la catégorie de niveau supérieur est Audit SIM ou que le type de source de journal est Simple Object Access Protocol (SOAP).