IBM Guardium 이벤트에 대한 이벤트 맵 작성

일부 IBM® Guardium ® 이벤트에는 이벤트 맵핑이 필요합니다. 정책 규칙의 사용자 정의 가능한 특성으로 인해 기본 정책 이벤트를 제외한 대부분의 이벤트에는 보안 이벤트를 범주화하기 위한 사전정의된 QID ( IBM QRadar Identifier) 맵이 포함되어 있지 않습니다.

이 태스크에 대한 정보

디바이스의 각 이벤트를 QRadar의 이벤트 카테고리에 개별적으로 맵핑할 수 있습니다. 맵핑 이벤트를 사용하면 QRadar 가 네트워크 디바이스에서 반복되는 이벤트를 식별, 통합 및 추적할 수 있습니다. 이벤트를 맵핑할 때까지 IBM Guardium의 로그 보기 탭에 표시되는 모든 이벤트는 알 수 없음으로 분류됩니다. 알 수 없는 이벤트는 이벤트 이름 컬럼과 하위 레벨 카테고리 컬럼에서 알 수 없음으로 표시되어 쉽게 식별됩니다.

디바이스가 QRadar에 이벤트를 전달할 때 디바이스의 모든 이벤트를 분류하는 데 시간이 걸릴 수 있습니다. 일부 이벤트는 이벤트 소스 어플라이언스 또는 소프트웨어에 의해 즉시 생성되지 않을 수 있습니다. 알 수 없는 이벤트를 빠르게 검색하는 방법을 아는 것은 도움이 됩니다. 알 수 없는 이벤트를 검색하는 방법을 알고 있는 경우 대부분의 이벤트가 만족할 정도로 식별될 때까지 이 검색을 반복할 것을 권장합니다.

프로시저

  1. QRadar에 로그인하십시오.
  2. 로그 보기 탭을 클릭하십시오.
  3. 필터 추가를 클릭하십시오.
  4. 첫 번째 목록에서 로그 소스를 선택하십시오.
  5. 로그 소스 그룹 목록에서 로그 소스 그룹 또는 기타를 선택하십시오.

    그룹에 지정되지 않은 로그 소스는 기타로 분류됩니다.

  6. 로그 소스 목록에서 IBM Guardium 로그 소스를 선택하십시오.
  7. 필터 추가를 클릭하십시오.

    로그 소스에 대한 필터와 함께 로그 보기 탭이 표시됩니다.

  8. 보기 목록에서 마지막 시간을 선택하십시오.

    마지막 시간에 IBM Guardium DSM에서 생성된 모든 이벤트가 표시됩니다. 이벤트 이름 컬럼 또는 하위 레벨 카테고리 컬럼에서 알 수 없음으로 표시되는 이벤트에는 QRadar의 이벤트 맵핑이 필요합니다.

    주: 기준 저장을 클릭하여 기존 검색 필터를 저장할 수 있습니다.

    이제 이벤트 맵을 수정할 준비가 되었습니다.