Conforme seu dispositivo encaminha eventos para o IBM
QRadar, pode levar tempo para categorizar todos os eventos para um dispositivo, pois alguns eventos podem não ser gerados imediatamente pelo dispositivo ou software de origem de eventos.
Sobre esta tarefa
É útil saber como procurar rapidamente eventos desconhecidos. Quando
você sabe procurar eventos desconhecidos, é sugerido que repita essa procura
até que esteja satisfeito de poder identificar a maioria de seus eventos.
Procedimento
- Efetue login no QRadar.
- Clique na aba Atividade do Log .
- Clique em Adicionar Filtro.
- A partir da primeira lista, selecione Log Source.
- A partir da lista Log Source Group , selecione o grupo de origem de log ou Outro.
As origens de log que não estão designadas a um grupo são categorizadas como
Outro.
- A partir da lista Fonte de Log , selecione sua origem de log do Symantec DLP.
- Clique em Adicionar Filtro.
A guia Atividade de log é exibida com um filtro para sua origem
de log.
- A partir da lista Visualizar , selecione Última Hora.
Quaisquer eventos que são gerados pelo DSM Symantec DLP na última hora serão exibidos. Os eventos que são exibidos como desconhecido na coluna Nome do evento ou na coluna Categoria de nível baixo requerem mapeamento de eventos em QRadar.
Nota: Você pode salvar o seu filtro de pesquisa existente clicando em Salvar Criterios.
O que fazer a seguir
Agora é possível modificar o mapa de eventos.