이벤트 맵핑 수정

정규화된 데이터 또는 원시 데이터를 상위 레벨 및 하위 레벨 카테고리(또는 QID)로 수동으로 맵핑할 수 있습니다.

시작하기 전에

이 수동 조치는 알 수 없는 로그 소스 이벤트를 알려진 QRadar 이벤트에 맵핑하여 적절하게 분류하고 처리할 수 있도록 하는 데 사용됩니다.

이 태스크에 대한 정보

정규화를 위해 QRadar 는 로그 소스의 이벤트를 상위 및 하위 레벨 카테고리에 자동으로 맵핑합니다.

이벤트 카테고리에 대한 자세한 정보는 IBM QRadar 관리 안내서를 참조하십시오.

시스템이 분류할 수 없는 로그 소스에서 이벤트가 수신되면 이벤트가 알 수 없는 것으로 분류됩니다. 이러한 이벤트의 발생 원인은 다음과 같습니다.
  • 사용자 정의된 이벤트 - 일부 로그 소스(예: Snort)는 사용자 정의된 이벤트를 작성하도록 합니다.
  • 새 이벤트 또는 이전 이벤트 -공급업체 로그 소스는 QRadar 에서 지원하지 않을 수 있는 새 이벤트를 지원하기 위해 유지보수 릴리스로 소프트웨어를 업데이트할 수 있습니다.
참고: 상위 레벨 카테고리가 SIM 감사이거나 로그 소스 유형이 SOAP (Simple Object Access Protocol) 인 경우 이벤트에 대해 이벤트 맵핑 아이콘을 사용할 수 없습니다.

프로시저

  1. 로그 보기 탭을 클릭하십시오.
  2. 선택사항. 스트림 모드에서 이벤트를 보는 경우 일시정지 아이콘을 클릭하여 스트리밍을 일시정지하십시오.
  3. 맵핑하려는 이벤트를 두 번 클릭하십시오.
  4. 이벤트 맵핑을 클릭하십시오.
  5. 이 이벤트에 맵핑할 QID를 알고 있는 경우 QID 입력 필드에 QID를 입력하십시오.
  6. 이 이벤트에 맵핑하려는 QID를 모르는 경우 특정 QID를 검색할 수 있습니다.
    1. 다음 옵션 중 하나를 선택하십시오. 카테고리별로 QID를 검색하려면 상위 레벨 카테고리 목록 상자에서 상위 레벨 카테고리를 선택하십시오. 카테고리로 QID를 검색하려면, 하위 레벨 카테고리 목록 상자에서 하위 레벨 카테고리를 선택하십시오. 로그 소스 유형으로 QID를 검색하려면, 로그 소스 유형 목록 상자에서 로그 소스 유형을 선택하십시오. 이름으로 QID를 검색하려면, QID/이름 필드에 이름을 입력하십시오.
    2. 검색을 클릭하십시오.
    3. 이 이벤트와 연관시킬 QID 를 선택하십시오.
  7. 확인을 클릭하십시오.