Modificando o mapa de eventos

Modifique um mapa de evento para categorizar manualmente eventos em um mapa do QRadar Identifier (QID)

Sobre esta tarefa

Qualquer evento categorizado para uma origem de log pode ser remapeado para um novo QRadar Identifier (QID).

Nota: Os eventos que não possuem uma fonte de log definida não podem ser mapeados para um evento. Eventos sem uma exibição de fonte de logSIM Generic Logna coluna Fonte de Log .

Procedimento

  1. Na coluna Nome do evento , clique duas vezes em um evento desconhecido para o Gateway da web McAfee .

    As informações de eventos detalhadas são exibidas.

  2. Clique em Mapear Evento.
  3. Na área de janela Procurar por QRadar Identifier , selecione qualquer uma das opções de procura a seguir para limitar as categorias de eventos para um QRadar Identifier (QID):
    • Na lista Categoria de alto nível, selecione uma categorização de evento de alto nível.

    • Na lista Categoria de baixo nível, selecione uma categorização de evento de baixo nível.

    • Na lista Tipo de origem de log, selecione um tipo de origem de log.

    A lista Tipo de origem de log fornece a opção para procurar QIDs de outras origens de log. A procura de QIDs por origem de log é útil quando os eventos são semelhantes a outro dispositivo de rede existente. Por exemplo, o McAfee Web Gateway fornece eventos de política; você poderá selecionar outro produto que provavelmente capture eventos semelhantes.

    Para procurar um QID por nome, digite um nome no campo QID/Nome.

    O campo QID/Nome fornece a opção para filtrar a lista completa de QIDs para uma palavra específica, por exemplo, política.

  4. Clique em Pesquisar.

    Uma lista de QIDs é exibida.

  5. Selecione o QID que você deseja associar ao evento desconhecido.
  6. Clique em OK.

    QRadar Mapeia quaisquer eventos adicionais que são encaminhados por seu dispositivo com o mesmo QID que corresponde à carga útil do evento. A contagem de eventos aumenta cada vez que o evento é identificado por QRadar

    Se você atualizar um evento com um novo mapa QRadar Identifier (QID), os eventos passados armazenados no QRadar não serão atualizados. Somente os novos eventos serão categorizados com o novo QID.