Definizione di un QID e creazione di categorie di evento per MEG in QRadar

Creare un QID e categorie di eventi per MEG nella console QRadar®.

Procedura

  1. Dalla console QRadar, fare clic sulla scheda Amministrazione e selezionare Sorgenti dati > DSM Editor.
  2. Selezionare il tipo di origine log IBM MaaS360 Mobile Enterprise Gateway .
  3. Dalla scheda Mappature eventi , clicca sull'icona plus per creare una nuova mappatura degli eventi.
  4. Fare clic su Scegli evento per cercare un evento MEG esistente o per creare una categoria di eventi.
    • Per cercare un evento MEG esistente, inserire la categoria di alto livello, la categoria di basso livello, il tipo di sorgente del registro e il QID/nome e fare clic su Cerca.
    • Per creare una categoria di eventi, procedere come segue.
      1. Creare un QID utilizzando le seguenti impostazioni per MEG.
        Nome Descrizione (esempi) Tipo di origine log Categoria di livello elevato Categoria di livello basso Gravità
        MaaS360® MEG Password autenticazione Successo Autenticazione password gateway riuscita IBM® MaaS360 Gateway aziendale mobile Autenticazione Login utente riuscito 3
        MaaS360 Errore di autenticazione della password MEG Autenticazione password del gateway non riuscita IBM MaaS360 Gateway aziendale mobile Autenticazione Login utente non riuscito 3
        MaaS360 Certificato di autenticazione certificato MEG Autenticazione del certificato gateway riuscita IBM MaaS360 Gateway aziendale mobile Autenticazione Login utente riuscito 3
        MaaS360 Errore di autenticazione del certificato MEG Autenticazione certificato gateway non riuscita IBM MaaS360 Gateway aziendale mobile Autenticazione Login utente non riuscito 3
        MaaS360 MEG Resource Authentication Successo Autenticazione risorsa gateway riuscita IBM MaaS360 Gateway aziendale mobile Autenticazione Login utente riuscito 3
        MaaS360 Errore di autenticazione della risorsa MEG Autenticazione risorsa gateway non riuscita IBM MaaS360 Gateway aziendale mobile Autenticazione Login utente non riuscito 3
      2. Creare una mappatura per un evento MEG in QRadar inserendo l'ID dell'evento e la combinazione di categorie, quindi fare clic su Crea.
  5. Fare clic su Salva per salvare le mappature degli eventi.
  6. Passare alla scheda Proprietà e definire le seguenti proprietà personalizzate per gli eventi, configurando le espressioni regolari e attivando la casella di controllo Sovrascrivi il comportamento del sistema.
    • Nome utente
    • IP di destinazione
    • Porto di destinazione
  7. Fare clic su Salva.
  8. Nella scheda Admin , fare clic su Distribuisci modifiche.

Operazioni da eseguire successivamente

Aggiungere una nuova estensione della sorgente di log per MEG nella console QRadar.