Akamai Kona에 대한 이벤트 맵 수정

IBM QRadar ID (QID) 맵 도구에서 외부 디바이스에 이벤트를 수동으로 맵핑할 수 있습니다. 로그 소스로 분류된 이벤트는 새 QID ( QRadar Identifier) 에 다시 맵핑될 수 있습니다.

이 태스크에 대한 정보

정의된 로그 소스가 없는 Akamai Kona 이벤트는 맵핑된 이벤트에 의해 QRadar ID (QID) 맵에 맵핑될 수 없습니다. 로그 소스가 없는 이벤트는 로그 소스 컬럼에 SIM 일반 로그 로 표시됩니다.

프로시저

  1. 이벤트 이름 컬럼에서 Akamai Kona에 대한 알 수 없는 이벤트를 두 번 클릭하십시오.

    상세한 이벤트 정보가 표시됩니다.

  2. 이벤트 맵핑을 클릭하십시오.
  3. QID 찾아보기 분할창에서 다음 검색 옵션 중 하나를 선택하여 QRadar ID (QID) 의 이벤트 카테고리를 좁히십시오.
    • 상위 레벨 카테고리 목록에서 상위 레벨 이벤트 카테고리화를 선택하십시오.

    • 상위 레벨 및 하위 레벨 이벤트 카테고리 또는 카테고리 정의의 전체 목록은 IBM QRadar Administration Guide의 이벤트 카테고리 섹션을 참조하십시오.

    • 하위 레벨 카테고리 목록에서 하위 레벨 이벤트 카테고리화를 선택하십시오.

    • 로그 소스 유형 목록에서 로그 소스 유형을 선택하십시오.

    로그 소스 유형 목록은 다른 로그 소스에서 QID를 검색하는 옵션을 제공합니다. 로그 소스로 QID를 검색하는 것은 이벤트가 다른 기존 네트워크 디바이스와 비슷한 경우에 유용합니다. 예를 들어, Akamai Kona는 모든 이벤트를 제공합니다. 유사한 이벤트를 캡처할 수 있는 다른 제품을 선택할 수 있습니다.

  4. 이름으로 QID를 검색하려면 QID/이름 필드에 이름을 입력하십시오.

    QID/이름 필드는 특정 단어(예: 정책)에 대해 전체 QID 목록을 필터링하는 옵션을 제공합니다.

  5. 검색을 클릭하십시오.

    QID 목록이 표시됩니다.

  6. 알 수 없는 이벤트와 연관시킬 QID를 선택하십시오.
  7. 확인을 클릭하십시오.

    QRadar 이벤트 페이로드와 일치하는 동일한 QID를 가진 디바이스에서 전달되는 추가 이벤트를 맵핑합니다. 이벤트 수는 이벤트가 QRadar로 식별될 때마다 증가합니다.

    새 QID ( QRadar Identifier) 맵으로 이벤트를 업데이트하는 경우 QRadar 에 저장된 지난 이벤트는 업데이트되지 않습니다. 새 이벤트만 새 QID를 사용하여 분류됩니다.