Configurando o mapeamento de eventos Universal CEF

Os eventos do Universal CEF não contêm um mapa QRadar Identifier (QID) predefinido para categorizar eventos de segurança. Deve-se procurar eventos desconhecidos na origem de log do Universal CEF e mapeá-los para as categorias de alto e baixo nível.

Antes de iniciar

Assegure-se de ter instalado o DSM Universal CEF e incluído a origem de log para ele no QRadar.

Sobre esta tarefa

Por padrão, o DSM Universal CEF categoriza todos os eventos como desconhecidos. Todos os eventos Universal CEF exibem um valor unknown nas colunas Nome do evento e Categoria de baixo nível na guia Atividade de log. Você deve modificar o mapa QID para mapear individualmente cada evento para seu dispositivo para uma categoria de evento no QRadar. O mapeamento de eventos permite que o QRadar identifique, una e controle eventos de seus dispositivos de rede.

Para obter mais informações sobre o mapeamento de eventos, consulte o IBM QRadar User Guide

Procedimento

  1. Efetue login no QRadar.
  2. Clique na aba Atividade do Log .
  3. Clique em Adicionar Filtro.
  4. A partir da primeira lista, selecione Log Source.
  5. A partir da lista Log Source Group , selecione Outro.
  6. A partir da lista Fonte de Log , selecione sua fonte de log do Universal CEF.
  7. Clique em Adicionar Filtro.
  8. A partir da lista Visualizar , selecione Última Hora.
  9. Opcional: Clique em Salvar Critérias para salvar seu filtro de pesquisa existente.
  10. Na coluna Nome do Evento , dê um duplo clique em um evento desconhecido para o seu Universal CEF DSM.
  11. Clique em Mapear Evento.
  12. Na área de janela Procurar QID, selecione qualquer uma das opções de procura a seguir para limitar as categorias de eventos para um QRadar Identifier (QID):
    • Na lista Categoria de Alto Nível, selecione uma categoria de evento de alto nível. Para obter uma lista completa de categorias de eventos de alto nível e de baixo nível ou definições de categoria, consulte a seção Categorias de Eventos do IBM QRadar Administration Guide
    • Na lista Categoria de baixo nível, selecione uma categoria de evento de baixo nível.
    • Na lista Tipo de origem de log, selecione um tipo de origem de log.
      Dica: Pesquisar por QIDs por fonte de log é útil quando os eventos do seu Universal CEF DSM são semelhantes a outro dispositivo de rede existente. Por exemplo, se o Universal CEF fornecer eventos de firewall, você poderá selecionar o Cisco ASA, como outro produto de firewall que provavelmente captura eventos semelhantes.
    • Para procurar um QID por nome, digite um nome no campo QID/Nome.
  13. Clique em Pesquisar.
  14. Selecione o QID que você deseja associar ao seu evento desconhecido do Universal CEF DSM e clique em OK.