이벤트 맵 수정

이벤트를 QRadar Identifier (QID) 맵으로 수동으로 분류하도록 이벤트 맵을 수정하십시오.

이 태스크에 대한 정보

로그 소스로 분류된 이벤트는 새 QRadar Identifier (QID) 에 다시 맵핑될 수 있습니다.

참고: 정의된 로그 소스가 없는 이벤트는 이벤트에 맵핑할 수 없습니다. 로그 소스가 없는 이벤트 표시SIM Generic Log로그 소스 열에 입력하십시오.

프로시저

  1. 이벤트 이름 컬럼에서 McAfee Web Gateway에 대한 알 수 없는 이벤트를 두 번 클릭하십시오.

    상세한 이벤트 정보가 표시됩니다.

  2. 이벤트 맵핑을 클릭하십시오.
  3. 찾아보기 QRadar Identifier 분할창에서 다음 검색 옵션 중 하나를 선택하여 QRadar Identifier (QID) 의 이벤트 카테고리를 좁히십시오.
    • 상위 레벨 카테고리 목록에서 상위 레벨 이벤트 카테고리화를 선택하십시오.

    • 하위 레벨 카테고리 목록에서 하위 레벨 이벤트 카테고리화를 선택하십시오.

    • 로그 소스 유형 목록에서 로그 소스 유형을 선택하십시오.

    로그 소스 유형 목록은 다른 로그 소스에서 QID를 검색하는 옵션을 제공합니다. 로그 소스로 QID를 검색하는 것은 이벤트가 다른 기존 네트워크 디바이스와 비슷한 경우에 유용합니다. 예를 들어, McAfee Web Gateway가 정책 이벤트를 제공하는 경우 유사한 이벤트를 캡처할 가능성이 높은 다른 제품을 선택할 수도 있습니다.

    이름별로 QID를 검색하려면 QID/이름 필드에 이름을 입력하십시오.

    QID/이름 필드는 특정 단어(예: 정책)에 대해 전체 QID 목록을 필터링하는 옵션을 제공합니다.

  4. 검색을 클릭하십시오.

    QID 목록이 표시됩니다.

  5. 알 수 없는 이벤트와 연관시킬 QID를 선택하십시오.
  6. 확인을 클릭하십시오.

    QRadar 이벤트 페이로드와 일치하는 동일한 QID를 가진 디바이스에서 전달되는 추가 이벤트를 맵핑합니다. 이벤트 수는 이벤트가 QRadar로 식별될 때마다 증가합니다.

    QRadar Identifier (QID) 맵으로 이벤트를 업데이트하는 경우 QRadar 에 저장된 지난 이벤트는 업데이트되지 않습니다. 새 이벤트만 새 QID를 사용하여 분류됩니다.