前のトピック: 重大なイベント用の単純フィルタの指定

次のトピック: 重大なイベントだけを取得するためのクエリのカスタマイズ

重大なイベントだけを取得するクエリの作成

通知対象のタイプのイベントを取得する事前定義済みクエリがない場合は、新規にクエリを作成することもできます。 以下の重大なイベント タイプについて考えてみます。

カテゴリ

クラス

アクション

結果

セキュリティ レベル

ホスト セキュリティ

アンチウイルス アクティビティ

ウイルス検疫

Failure

6

ホスト セキュリティ

IDS/IPS アクティビティ

シグネチャ違反

Success

6

ネットワーク セキュリティ

シグネチャ違反アクティビティ

シグネチャ違反

Success

6

例: ウイルス検疫失敗だけを取得するクエリの作成

すべてのウイルス検疫失敗の通知を受け取る必要があるとします。 キーワード「検疫」がクエリ リストに表示される可能性は低いです。 このような場合、必要なクエリを作成して、このクエリを実行するアラートをスケジュールすることができます。

ウイルス検疫失敗を取得するクエリの作成

  1. [クエリおよびレポート]をクリックします。
  2. [クエリ リスト]の[オプション]の下で、[新規]を選択します。

    クエリの設計ウィザードが、[詳細]の手順が表示された状態で表示されます。

  3. 名前を入力します。

    たとえば、「アラート: ウイルス検疫失敗」と入力します。

  4. カスタム タグを入力します。

    たとえば、「ウイルス検疫」と入力します。

  5. [クエリ列]の手順をクリックし、必要な列を追加します。
  6. [クエリ フィルタ]の手順をクリックします。
  7. このイベントの CEG エントリに基づいて単純フィルタを入力します。

    たとえば、[カテゴリ]に[ホスト セキュリティ]、[クラス]に[アンチウイルス アクティビティ]、[アクション]に[ウイルス検疫]、[結果]に[F]をそれぞれ選択します。

    「ホスト セキュリティ」、「アンチウイルス アクティビティ」、「ウイルス検疫」、「F」を入力します。

  8. [結果の条件]の手順を選択し、[事前定義済み範囲]ドロップダウン リストから[過去 5 分間]を選択して、適時にアラート通知されるようにします。
  9. [保存して閉じる]をクリックします。