기본적으로 달러 부호 ($) 로 끝나는 Microsoft Windows Security Event Log 이벤트의 모든 사용자 이름은 시스템 사용자로 간주되며 이벤트 구문 분석에서 제외됩니다. IBM
QRadar 가 이벤트를 구문 분석하는 방법을 변경하려는 경우 DSM 편집기를 사용하여 시스템 사용자를 포함할 수 있습니다.
프로시저
- 관리 탭을 클릭하십시오.
- 데이터 소스 섹션에서 DSM 편집기를 클릭하십시오.
- 로그 소스 유형 선택 창의 목록에서 Windows 보안 이벤트 로그 를 선택하고 선택을 클릭하십시오.
- 구성 탭에서 DSM 매개변수 구성 표시 를 켜짐으로 설정하십시오.
- 이벤트 콜렉터 목록에서 로그 소스의 이벤트 콜렉터를 선택하십시오.
- 달러 부호 ($) 로 끝나는 사용자 이름을 항상 시스템 사용자로 간주하려면 시스템 사용자 기준 매개변수 값을 달러 부호로 끝나는 사용자 이름을 시스템 사용자로 간주로 설정하십시오.
- 컴퓨터 이름과 일치하는 경우에만시스템 사용자로서 달러 부호 ($) 로 끝나는 사용자 이름을 원하는 경우, System User Criteria 매개변수 값을 컴퓨터 이름과 일치하는 경우 달러 부호로 끝나는 사용자 이름은 시스템 사용자로 간주됨으로 설정하십시오.
팁: 사용자 이름 (달러 부호 제외) 이 컴퓨터 이름과 같거나 컴퓨터 이름이 완전한 도메인 이름인 경우 컴퓨터 이름의 호스트 구성요소와 일치하는 것으로 간주됩니다. 대소문자는 무시됩니다. 예를 들어, 사용자 이름이 HOST$ 이고 컴퓨터 이름이 host 또는 host.example.com인 경우 사용자 이름은 컴퓨터 이름과 일치하는 것으로 간주됩니다.
- 달러 부호 ($) 로 끝나는 사용자 이름을 시스템 사용자로 간주하지 않도록 하려면 System User Criteria 매개변수 값을 달러 부호로 끝나는 사용자 이름은 시스템 사용자로 간주되지 않음으로 설정하십시오.
- 저장 을 클릭하고 DSM 편집기를 닫으십시오.
팁: ID가 있는 시스템 사용자 포함 (아니오) 매개변수 값이 ID가 없는 시스템 사용자 포함 또는 ID가 있는 시스템 사용자 포함으로 설정된 경우, 시스템 사용자 기준 매개변수 값에 관계없이 모든 시스템 사용자가 구문 분석에 포함됩니다.