알 수 없는 이벤트 감지

일부 이벤트는 이벤트 소스 어플라이언스 또는 소프트웨어에 의해 즉시 생성되지 않을 수 있으므로 디바이스가 IBM QRadar에 이벤트를 전달할 때 디바이스에 대한 모든 이벤트를 분류하는 데 시간이 걸릴 수 있습니다.

이 태스크에 대한 정보

알 수 없음 이벤트 검색 방법을 아는 것이 유용합니다. 알 수 없음 이벤트 검색 방법을 알 때, 대부분의 이벤트를 식별할 수 있다는 것이 익숙해 질 때까지 이 검색을 반복하는 것이 좋습니다.

프로시저

  1. QRadar에 로그인하십시오.
  2. 로그 보기 탭을 클릭하십시오.
  3. 필터 추가를 클릭하십시오.
  4. 첫 번째 목록에서 로그 소스를 선택하십시오.
  5. 로그 소스 그룹 목록에서 로그 소스 그룹 또는 기타를 선택하십시오.

    그룹에 지정되지 않은 로그 소스는 기타로 분류됩니다.

  6. 로그 소스 목록에서 Symantec DLP 로그 소스를 선택하십시오.
  7. 필터 추가를 클릭하십시오.

    로그 소스에 대한 필터와 함께 로그 보기 탭이 표시됩니다.

  8. 보기 목록에서 마지막 시간을 선택하십시오.

    최근 시간에 Symantec DLP DSM이 생성하는 이벤트가 표시됩니다. 이벤트 이름 컬럼 또는 하위 레벨 카테고리 컬럼에서 알 수 없음 으로 표시되는 이벤트에는 QRadar의 이벤트 맵핑이 필요합니다.

    주: 기준 저장을 클릭하여 기존 검색 필터를 저장할 수 있습니다.

다음에 수행할 작업

이벤트 맵을 수정할 수 있습니다.