Akamai Kona イベントのイベント・マップの作成

いくつかの Akamai Kona イベントでは、イベント・マッピングが必要です。 ポリシー・ルールのカスタマイズ可能な性質のため、一部のイベントには、セキュリティー・イベントをカテゴリー化するための事前定義 IBM QRadar ID (QID) マップが含まれていない場合があります。

このタスクについて

ご使用のデバイスの各イベントを、 QRadarでイベント・カテゴリーに個別にマップすることができます。 マッピング・イベントにより、QRadarは、ネットワーク・デバイスから繰り返し発生するイベントを識別し、合体し、追跡できます。 イベントをマップするまで、Akamai Kona の「ログ・アクティビティー」タブに表示されるすべてのイベントが「不明」に分類されます。 不明なイベントは「イベント名」列に示され、「下位カテゴリー」列に「不明」と表示されるため、簡単に分かります。

デバイスがイベントを QRadarに転送すると、イベント・ソース・アプライアンスまたはソフトウェアによって一部のイベントが即時に生成されない場合があるため、デバイスのすべてのイベントを分類するのに時間がかかることがあります。 不明イベントを迅速に検索する方法を把握しておくと有益です。 不明イベントの検索方法が分かっている場合は、イベントの大部分が問題なく識別された状態になるまで、この検索を繰り返すことができます。

手順

  1. QRadarにログインします。
  2. ログ・アクティビティー 」タブをクリックします。
  3. フィルターの追加をクリックします。
  4. 最初のリストから、 ログ・ソースを選択します。
  5. ログ・ソース・グループ リストから、ログ・ソース・グループまたは その他を選択します。

    グループに割り当てられていないログ・ソースは「その他」に分類されます。

  6. ログ・ソース リストから、Akamai Kona ログ・ソースを選択します。
  7. フィルターの追加をクリックします。

    「ログ・アクティビティー」タブに、ログ・ソース用のフィルターが表示されます。

  8. 表示 リストから、 過去 1 時間を選択します。

    過去 1 時間に Akamai Kona DSM によって生成されたすべてのイベントが表示されます。 「イベント名」 列または 「下位カテゴリー」 列に不明として表示されるイベントは、 QRadarでのイベント・マッピングを必要とします。

    ヒント: 条件の保存をクリックして、既存の検索フィルターを保存できます。

次に実行するタスク

イベント・マップを変更します。 Akamai Kona のイベント・マップの変更について詳しくは、 Akamai Kona のイベント・マップの変更 を参照してください。