ステップ 6:CyberTrace イベントの検索フィルターの作成

2024年4月11日

ID 197061

このセクションでは、イベント検索を作成する方法について説明します。

イベント検索を作成するには:

  1. ウィンドウの右上領域の[Pause](QRadar の[Pause]アイコン。)をクリックして、イベントフローを停止します。
  2. QRadar Console で[Log Activity]タブを選択します。
  3. Search]→[New Search]の順に選択します。

    QRadar の[New search]メニュー項目。

    New Search

  4. Column Definition]フォームで、[MD5 (custom)]、[SHA1 (custom)]、[SHA256 (custom)]、[URL (custom)]、[IP (custom)]を[Available Columns]から[Columns]リストに追加します。

    QRadar の[Column Definition]ウィンドウ。

    列の定義

  5. ページをスクロールダウンして、[Search Parameters]フォームで[KL_Threat_Feed_Service_v2]をログソースとして次のように設定します:
    1. Parameter]ドロップダウンリストで、[Log Source [Indexed]]を選択します。
    2. Operator]ドロップダウンリストで、[Equals]を選択します。
    3. Log Source]リストで、[KL_Threat_Feed_Service_v2]を選択します。

      選択した[KL_Threat_Feed_Service_v2]はログソース名であり、Kaspersky CyberTrace サービス設定情報ファイルの[OutputSettings]→[EventFormat]要素および[OutputSettings]→[AlertFormat]要素で設定されています(Kaspersky CyberTrace Web を使用して設定することもできます)。

    4. Add Filter]をクリックします。

      Log Source is KL_Threat_Feed_Service_v2」文字列が[Current Filters]リストに追加されます。

    QRadar の[Search Parameters]ウィンドウ。

    ログソースの設定

  6. Search]をクリックして、検索結果を表示します。
  7. Save Criteria]をクリックします。

    QRadar のボタン。[Save Criteria]。

    Save Criteria]ボタン

  8. Save Criteria]フォームで、検索の名前を[Search Name]テキストボックスに入力し、[Include in my Quick Searches]をオンにして、作成した検索の分析間隔を指定します(たとえば、[Real Time])。
  9. OK]をクリックします。

    QRadar の[Save Criteria]ウィンドウ。

    基準の保存

この記事はお役に立ちましたか?
改善できる点がありましたらお聞かせください。
フィードバックをいただき、ありがとうございました。改善に向けて取り組んでまいります。
フィードバックをいただき、ありがとうございました。改善に向けて取り組んでまいります。