Definizione di un QID e creazione di categorie di evento per MEG in QRadar
Creare un QID e categorie di eventi per MEG nella console QRadar®.
Procedura
- Dalla console QRadar, fare clic sulla scheda Amministrazione e selezionare Sorgenti dati > DSM Editor.
- Selezionare il tipo di origine log IBM MaaS360 Mobile Enterprise Gateway .
- Dalla scheda Mappature eventi , clicca sull'icona plus per creare una nuova mappatura degli eventi.
- Fare clic su Scegli evento per cercare un evento MEG esistente o per creare una categoria di eventi.
- Per cercare un evento MEG esistente, inserire la categoria di alto livello, la categoria di basso livello, il tipo di sorgente del registro e il QID/nome e fare clic su Cerca.
- Per creare una categoria di eventi, procedere come segue.
- Creare un QID utilizzando le seguenti impostazioni per MEG.
Nome Descrizione (esempi) Tipo di origine log Categoria di livello elevato Categoria di livello basso Gravità MaaS360® MEG Password autenticazione Successo Autenticazione password gateway riuscita IBM® MaaS360 Gateway aziendale mobile Autenticazione Login utente riuscito 3 MaaS360 Errore di autenticazione della password MEG Autenticazione password del gateway non riuscita IBM MaaS360 Gateway aziendale mobile Autenticazione Login utente non riuscito 3 MaaS360 Certificato di autenticazione certificato MEG Autenticazione del certificato gateway riuscita IBM MaaS360 Gateway aziendale mobile Autenticazione Login utente riuscito 3 MaaS360 Errore di autenticazione del certificato MEG Autenticazione certificato gateway non riuscita IBM MaaS360 Gateway aziendale mobile Autenticazione Login utente non riuscito 3 MaaS360 MEG Resource Authentication Successo Autenticazione risorsa gateway riuscita IBM MaaS360 Gateway aziendale mobile Autenticazione Login utente riuscito 3 MaaS360 Errore di autenticazione della risorsa MEG Autenticazione risorsa gateway non riuscita IBM MaaS360 Gateway aziendale mobile Autenticazione Login utente non riuscito 3 - Creare una mappatura per un evento MEG in QRadar inserendo l'ID dell'evento e la combinazione di categorie, quindi fare clic su Crea.
- Creare un QID utilizzando le seguenti impostazioni per MEG.
- Fare clic su Salva per salvare le mappature degli eventi.
- Passare alla scheda Proprietà e definire le seguenti proprietà personalizzate per gli eventi, configurando le espressioni regolari e attivando la casella di controllo Sovrascrivi il comportamento del sistema.
- Nome utente
- IP di destinazione
- Porto di destinazione
- Fare clic su Salva.
- Nella scheda Admin , fare clic su Distribuisci modifiche.
Operazioni da eseguire successivamente
Aggiungere una nuova estensione della sorgente di log per MEG nella console QRadar.