사용자 정의 이벤트 키

공급업체와 파트너는 자신의 고유 사용자 정의 이벤트 키를 정의하여 LEEF 형식의 페이로드에 포함시킬 수 있습니다.

기본 키가 없는 경우 이벤트 페이로드에 사용자 정의 키 값-쌍 속성을 사용하여 사용자 어플라이언스의 이벤트에 대한 정보를 표시할 수 있습니다. 사전정의된 이벤트 속성에 대해 허용 가능한 맵핑이 없는 경우에만 사용자 정의 이벤트 속성을 작성하십시오. 예를 들어, 사용자 어플라이언스가 액세스를 모니터하는 경우, LEEF에 기본적으로 파일 이름 속성이 없으면 사용자가 액세스하는 파일 이름을 요청할 수 있습니다.

참고: 이벤트 속성 키 및 값은 각 페이로드에서 한 번만 표시될 수 있습니다. 동일한 페이로드에서 키-값 쌍을 두 번 사용하면 IBM® Security QRadar® 가 중복 키의 값을 무시할 수 있습니다.

사용자 정의 이벤트 키는 정규화되지 않음이며, 이는 LEEF 이벤트에 포함하는 특수화된 키 값 쌍이 QRadar로그 보기 탭에 기본적으로 표시되지 않음을 의미합니다. QRadar로그 보기 탭에서 사용자 정의 속성 및 정규화되지 않은 이벤트를 보려면 사용자 정의 이벤트 특성을 작성해야 합니다. 정규화되지 않은 이벤트 데이터는 여전히 LEEF 이벤트의 일부이며 QRadar에서 검색 가능하고 이벤트 페이로드에서 볼 수 있습니다. 사용자 정의 이벤트 특성 작성에 대한 자세한 정보는 IBM QRadar Administration Guide의 내용을 참조하십시오.