IBM Support

QRadar DSM 構文解析問題: サポート・チームのためのバージョンの確認およびイベントのエクスポート

Question & Answer


Question

QRadar の DSM 構文解析問題について、バージョンを確認しイベントをエクスポートするにはどうすればよいですか。

Answer

DSM のバージョン確認手順:
  1. SSH を使用し、root ユーザーとして QRadar Console ログインします。
  2. インストールされているバージョンを確認するため、以下のコマンドをタイプします。
    rpm -qa | grep -i nameofDSM
    :
    image-20230725091903-1
  3. このバージョン情報は、IBM Fix Central にポストされているものと比較することができますが、サポートの要求でも含まれている必要があります。

DSM イベントのエクスポートの手順:
  1. 「ログ・アクティビティー」タブをクリックします。
  2. 「フィルターの追加」をクリックします。
  3. 「ログ・ソース」 > 「次と等しい」 > 構文解析問題が発生しているログ・ソースの名称、を選択します。
    注: 該当のログ・ソースがまだグループに割り当てられていない場合は、「その他」を選択することで、グループ化されていないすべてのログ・ソースが表示されます。
    image-20230725092516-2
  4. 「フィルターの追加」をクリックします。
    「ログ・アクティビティー」タブに戻ると、選択したログ・ソースによってフィルタリングされたイベントが表示されます。
  5. 「ビュー」のドロップダウンをクリックし、時間間隔を選択します。 例えば、 6 時間など。
  6. フィルターされたイベントを参照し、問題や懸念事項が含まれていることを確認します。
  7. ナビゲーション・メニューから、「アクション」 > 「XML にエクスポート」 > 「完全エクスポート (すべての列)」を選択します。
    注: XML はイベントのレビューに必要な形式です。
  8. XML イベント・エクスポートを添付し、サービス・リクエストの説明で間違って解析されていると思われるイベントの説明を入力します。また、以下の内容も含めてください:
    1. どのログ・ソースで問題が発生していますか?
    2. この問題はいつ発生し始めましたか?
    3. 問題が発生する前に、QRadar とその環境にどのような変更を加えましたか?

[{"Type":"MASTER","Line of Business":{"code":"LOB24","label":"Security Software"},"Business Unit":{"code":"BU059","label":"IBM Software w\/o TPS"},"Product":{"code":"SSBQAC","label":"IBM Security QRadar SIEM"},"ARM Category":[{"code":"a8m0z000000cwtSAAQ","label":"DSM Editor"}],"ARM Case Number":"","Platform":[{"code":"PF016","label":"Linux"}],"Version":"7.5.0;and future releases"}]

Document Information

Modified date:
27 October 2023

UID

ibm17031043