사용자 정의 로그 소스 유형

사용자 정의 로그 소스 유형을 작성하고 구성하여 이벤트를 구문 분석하려면 DSM 편집기를 사용하십시오. 지원되는 DSM이 없는 사용자 정의 애플리케이션 및 시스템에 대한 로그 소스 유형을 작성하는 경우, QRadar 는 지원되는 DSM에 대해 수행하는 것과 동일한 방식으로 데이터를 분석합니다.

로그 보기 탭에서 이벤트를 선택하여 구문 분석될 DSM 편집기로 직접 전송할 수 있습니다. 또는 관리 탭에서 DSM 편집기를 열어서 새 로그 소스 유형을 작성 및 구성할 수 있습니다.

이벤트의 관련 정보를 구문 분석하려면 올바른 구조화 데이터를 사용하여 DSM 편집기의 필드를 완료하십시오. QRadar이벤트 카테고리이벤트 ID 필드를 사용하여 의미를 이벤트에 맵핑합니다. 이벤트 ID는 이벤트를 정의하는 필수 필드이며, 카테고리는 이벤트를 추가로 구분합니다. 이벤트 카테고리를 디바이스 유형 이름으로 설정하거나 알 수 없음으로 남길 수 있습니다. 이벤트 카테고리를 알 수 없음으로 남겨두면 이 로그 소스 유형에 대해 작성하는 모든 이벤트 맵핑에 대해 알 수 없음으로 설정해야 합니다.

이벤트로부터 구문 분석 중인 이벤트 ID/이벤트 카테고리 조합을 맵핑하려면 DSM 편집기를 사용하십시오. 이벤트 맵핑 탭의 새 항목에 이벤트 ID/이벤트 카테고리 조합을 입력하십시오. 이벤트와 관련된 이전에 작성된 QID 맵 항목의 분류를 선택하거나, QID 선택을 클릭하여 새 맵 항목을 작성할 수 있습니다.