Os eventos do Universal CEF não contêm um mapa QRadar
Identifier (QID) predefinido para categorizar eventos de segurança. Deve-se procurar eventos desconhecidos
na origem de log do Universal CEF e mapeá-los para as categorias de
alto e baixo nível.
Antes de iniciar
Assegure-se de ter instalado o DSM Universal CEF e incluído a origem de log para ele no QRadar.
Sobre esta tarefa
Por padrão, o DSM Universal CEF categoriza todos os eventos como
desconhecidos. Todos os eventos Universal CEF exibem um valor
unknown nas colunas Nome do evento e
Categoria de baixo nível na guia Atividade de
log. Você deve modificar o mapa QID para mapear individualmente cada evento para seu dispositivo para uma categoria de evento no QRadar. O mapeamento de eventos permite que o QRadar identifique, una e controle eventos de seus dispositivos de rede.
Para obter mais informações sobre o mapeamento de eventos, consulte o IBM
QRadar User Guide
Procedimento
- Efetue login no QRadar.
- Clique na aba Atividade do Log .
- Clique em Adicionar Filtro.
- A partir da primeira lista, selecione Log Source.
- A partir da lista Log Source Group , selecione Outro.
- A partir da lista Fonte de Log , selecione sua fonte de log do Universal CEF.
- Clique em Adicionar Filtro.
- A partir da lista Visualizar , selecione Última Hora.
- Opcional: Clique em Salvar Critérias para salvar seu filtro de pesquisa existente.
- Na coluna Nome do Evento , dê um duplo clique em um evento desconhecido para o seu Universal CEF DSM.
- Clique em Mapear Evento.
- Na área de janela Procurar QID, selecione qualquer uma das opções de procura a seguir para limitar as categorias de eventos para um QRadar
Identifier (QID):
- Na lista Categoria de Alto Nível, selecione uma categoria
de evento de alto nível. Para obter uma lista completa de categorias de eventos de alto nível e de baixo nível ou definições de categoria, consulte a seção Categorias de Eventos do IBM
QRadar Administration Guide
- Na lista Categoria de baixo nível, selecione uma
categoria de evento de baixo nível.
- Na lista Tipo de origem de log, selecione um tipo de
origem de log.
Dica: Pesquisar por QIDs por fonte de log é útil quando os eventos do seu Universal CEF DSM são semelhantes a outro dispositivo de rede existente. Por exemplo, se o Universal CEF fornecer eventos de firewall, você poderá
selecionar o Cisco ASA, como outro produto de firewall que provavelmente captura eventos
semelhantes.
- Para procurar um QID por nome, digite um nome no campo
QID/Nome.
- Clique em Pesquisar.
- Selecione o QID que você deseja associar ao seu evento desconhecido do Universal CEF DSM e clique em OK.