QRadar での MEG の QID の定義およびイベント・カテゴリーの作成

QRadar® ConsoleでMEGのQIDとイベント・カテゴリーを作成する。

手順

  1. QRadar Consoleから、 Admin タブをクリックし、 Data Sources > DSM Editorを選択します。
  2. IBM MaaS360 Mobile Enterprise Gateway」 ログ・ソース・タイプを選択します。
  3. 「イベント・マッピング」 タブで、プラス・アイコンをクリックして新規イベント・マッピングを作成します。
  4. 既存のMEGイベントを検索するか、イベント・カテゴリーを作成するには、「 イベントを選択 」をクリックします。
    • 既存のMEGイベントを検索するには、 ハイレベル・カテゴリーローレベル・カテゴリーログ・ソース・タイプ、および QID/名前を入力し、[ 検索]をクリックします。
    • イベント・カテゴリーを作成するには、以下の手順に従ってください。
      1. MEGの以下の設定を使ってQIDを作成する。
        名前 説明 (例) ログ・ソース・タイプ 上位カテゴリー 下位カテゴリー 重大度
        MaaS360® MEG パスワード認証の成功 ゲートウェイのパスワード認証が正常終了しました IBM® MaaS360 モバイル・エンタープライズ・ゲートウェイ 認証 ユーザー・ログイン成功 3
        MaaS360 MEG Password Authentication Failure ゲートウェイのパスワード認証に失敗しました IBM MaaS360 Mobile Enterprise Gateway 認証 失敗したユーザー・ログイン 3
        MaaS360 MEG Certificate Authentication Success ゲートウェイ証明書の認証が正常終了しました IBM MaaS360 Mobile Enterprise Gateway 認証 ユーザー・ログイン成功 3
        MaaS360 MEG Certificate Authentication Failure ゲートウェイ証明書の認証に失敗しました IBM MaaS360 Mobile Enterprise Gateway 認証 失敗したユーザー・ログイン 3
        MaaS360 MEG Resource Authentication Success ゲートウェイのリソース認証が正常終了しました IBM MaaS360 Mobile Enterprise Gateway 認証 ユーザー・ログイン成功 3
        MaaS360 MEG Resource Authentication Failure ゲートウェイのリソース認証に失敗しました IBM MaaS360 Mobile Enterprise Gateway 認証 失敗したユーザー・ログイン 3
      2. イベントIDとカテゴリーの組み合わせを入力し、 「作成 」をクリックして、 QRadar、MEGイベントへのマッピングを作成する。
  5. Save をクリックして、イベントマッピングを保存します。
  6. Properties] タブに移動し、正規表現を構成し、[ Override system behavior ]チェックボックスを有効にして、イベントの以下のカスタムプロパティを定義する。
    • Username
    • 宛先 IP
    • 宛先ポート
  7. 「保存」をクリックします。
  8. 「管理」 タブで、 「変更のデプロイ」をクリックします。

次に実行するタスク

QRadar コンソールに MEG 用の新しいログソースエクステンションを追加する。