사용자 정의 로그 소스 유형
사용자 정의 로그 소스 유형을 작성하고 구성하여 이벤트를 구문 분석하려면 DSM 편집기를 사용하십시오. 지원되는 DSM이 없는 사용자 정의 애플리케이션 및 시스템에 대한 로그 소스 유형을 작성하는 경우, QRadar 는 지원되는 DSM에 대해 수행하는 것과 동일한 방식으로 데이터를 분석합니다.
로그 보기 탭에서 이벤트를 선택하여 구문 분석될 DSM 편집기로 직접 전송할 수 있습니다. 또는 관리 탭에서 DSM 편집기를 열어서 새 로그 소스 유형을 작성 및 구성할 수 있습니다.
이벤트의 관련 정보를 구문 분석하려면 올바른 구조화 데이터를 사용하여 DSM 편집기의 필드를 완료하십시오. QRadar 는 이벤트 카테고리 및 이벤트 ID 필드를 사용하여 의미를 이벤트에 맵핑합니다. 이벤트 ID는 이벤트를 정의하는 필수 필드이며, 카테고리는 이벤트를 추가로 구분합니다. 이벤트 카테고리를 디바이스 유형 이름으로 설정하거나 알 수 없음으로 남길 수 있습니다. 이벤트 카테고리를 알 수 없음으로 남겨두면 이 로그 소스 유형에 대해 작성하는 모든 이벤트 맵핑에 대해 알 수 없음으로 설정해야 합니다.
이벤트로부터 구문 분석 중인 이벤트 ID/이벤트 카테고리 조합을 맵핑하려면 DSM 편집기를 사용하십시오. 이벤트 맵핑 탭의 새 항목에 이벤트 ID/이벤트 카테고리 조합을 입력하십시오. 이벤트와 관련된 이전에 작성된 QID 맵 항목의 분류를 선택하거나, QID 선택을 클릭하여 새 맵 항목을 작성할 수 있습니다.