QRadar での MEG の QID の定義およびイベント・カテゴリーの作成
QRadar® ConsoleでMEGのQIDとイベント・カテゴリーを作成する。
手順
- QRadar Consoleから、 Admin タブをクリックし、 Data Sources > DSM Editorを選択します。
- IBM MaaS360 Mobile Enterprise Gateway」 ログ・ソース・タイプを選択します。
- 「イベント・マッピング」 タブで、プラス・アイコンをクリックして新規イベント・マッピングを作成します。
- 既存のMEGイベントを検索するか、イベント・カテゴリーを作成するには、「 イベントを選択 」をクリックします。
- 既存のMEGイベントを検索するには、 ハイレベル・カテゴリー、 ローレベル・カテゴリー、 ログ・ソース・タイプ、および QID/名前を入力し、[ 検索]をクリックします。
- イベント・カテゴリーを作成するには、以下の手順に従ってください。
- MEGの以下の設定を使ってQIDを作成する。
名前 説明 (例) ログ・ソース・タイプ 上位カテゴリー 下位カテゴリー 重大度 MaaS360® MEG パスワード認証の成功 ゲートウェイのパスワード認証が正常終了しました IBM® MaaS360 モバイル・エンタープライズ・ゲートウェイ 認証 ユーザー・ログイン成功 3 MaaS360 MEG Password Authentication Failure ゲートウェイのパスワード認証に失敗しました IBM MaaS360 Mobile Enterprise Gateway 認証 失敗したユーザー・ログイン 3 MaaS360 MEG Certificate Authentication Success ゲートウェイ証明書の認証が正常終了しました IBM MaaS360 Mobile Enterprise Gateway 認証 ユーザー・ログイン成功 3 MaaS360 MEG Certificate Authentication Failure ゲートウェイ証明書の認証に失敗しました IBM MaaS360 Mobile Enterprise Gateway 認証 失敗したユーザー・ログイン 3 MaaS360 MEG Resource Authentication Success ゲートウェイのリソース認証が正常終了しました IBM MaaS360 Mobile Enterprise Gateway 認証 ユーザー・ログイン成功 3 MaaS360 MEG Resource Authentication Failure ゲートウェイのリソース認証に失敗しました IBM MaaS360 Mobile Enterprise Gateway 認証 失敗したユーザー・ログイン 3 - イベントIDとカテゴリーの組み合わせを入力し、 「作成 」をクリックして、 QRadar、MEGイベントへのマッピングを作成する。
- MEGの以下の設定を使ってQIDを作成する。
- Save をクリックして、イベントマッピングを保存します。
- Properties] タブに移動し、正規表現を構成し、[ Override system behavior ]チェックボックスを有効にして、イベントの以下のカスタムプロパティを定義する。
- Username
- 宛先 IP
- 宛先ポート
- 「保存」をクリックします。
- 「管理」 タブで、 「変更のデプロイ」をクリックします。