Bedrohungsdatenfeeds hinzufügen

Sie können die Threat Intelligence-Feeds, die Sie zu QRadar hinzufügen möchten, hinzufügen und konfigurieren.

Vorbereitende Schritte

Sie müssen ein autorisiertes Service-Token konfigurieren, bevor Sie einen TAXII-Feed konfigurieren können. Siehe Threat Feeds Downloader konfigurieren.

Vorgehensweise

  1. Klicken Sie im Navigationsmenü im Dashboard 'Threat Intelligence' auf das Symbol Feeds Downloader (Symbol für Feeds Downloader).
  2. Klicken Sie auf Symbol für DownloadAdd Threat Feedund anschließend auf Add TAXII Feed.
  3. Klicken Sie im Fenster Add TAXII Feed auf die Registerkarte Connection und konfigurieren Sie die folgenden Optionen:
    Option Beschreibung

    TAXII-Endpunkt

    Geben Sie die URL des TAXII-Servers ein, den Sie verwenden möchten.

    Vorhandene TAXII-Endpunkte in Ihrer Implementierung werden in einer Liste angezeigt. Wenn Sie einen vorhandenen Endpunkt auswählen, werden die entsprechenden Optionen vorab ausgefüllt.

    Hinweis: Informationen zum Abrufen von Sammlungen von TAXII 2.0 -Servern finden Sie unter TAXII™ API-Sammlungen.

    Version

    Wählen Sie entweder TAXII 1.x oderTAXII 2.0.

    Authentifizierungsmethode

    Wählen Sie die Authentifizierung aus, die Sie verwenden möchten, und geben Sie die entsprechenden Optionen entsprechend Ihrer Auswahl an.

    Die verfügbare Authentifizierungsmethode hängt von der ausgewählten TAXII-Version ab.

    • TAXII 1.x: Keine, HTTP Basic, JSON Web Token.
    • TAXII 2.0: Keine, HTTP Basic.

    Clientzertifikat

    Wenn Sie ein Clientzertifikat mit dem TAXII-Server verwenden wollen, klicken Sie auf Datei auswählen im Bereich Clientzertifikat, um die Datei auszuwählen, die Sie hochladen wollen. Es wird nur der Dateityp .pem unterstützt.

    Clientschlüssel

    Wenn für Ihr Clientzertifikat eine Schlüsseldatei erforderlich ist, klicken Sie im Bereich Clientschlüssel auf Datei auswählen, um zur Position der Datei zu navigieren und sie hochzuladen.

  4. Klicken Sie auf Erkennen.
  5. Klicken Sie im Fenster TAXII-Feed hinzufügen auf die Registerkarte Parameter und konfigurieren Sie die folgenden Optionen:
    Option Beschreibung

    Datensammlungen

    Die TAXII-Datenerfassungsgruppe, die verwendet werden soll.

    Überwachbarer Typ

    Ein überwachbares Element ist eine STIX-Schemakomponente, die ein verdächtiges Objekt angibt. Es werden nur überwachbare Daten dieses Typs verwendet. Alle anderen werden ignoriert.

    Abfrageintervalle

    Wie oft QRadar Threat Intelligence den TAXII-Server abfragt. Das Standardabfrageintervall ist stündlich.

    Poll Initial Date (Ursprüngliches Abfragedatum)

    Der von der ursprünglichen Abfrage abgedeckte Zeitraum. Sie können Daten in einem Minuten-, Stunden- oder Tagesintervall abrufen.

    Referenzset

    Wenn Sie Elemente, die auf einem neuen TAXII-Feed basieren, zu einem dedizierten Referenzset hinzufügen möchten, müssen Sie es im Voraus festlegen. Weitere Informationen zu Referenzsets finden Sie im IBM QRadar Administration Guide.

  6. Klicken Sie auf Hinzufügen. Sie können dem gleichen TAXII-Endpunkt eine unbegrenzte Anzahl an Objektgruppen hinzufügen oder alternativ die Erstellung dieses Feeds fortsetzen.
  7. Wenn Sie die Erstellung der Feeds abgeschlossen haben, klicken Sie auf Weiter.
  8. Klicken Sie im Fenster TAXII-Feed hinzufügen auf die Registerkarte Zusammenfassung , um Ihre Konfigurationsparameter zu überprüfen, bevor Sie den Threat-Intelligence-Feed implementieren, und klicken Sie dann auf Speichern.

Ergebnisse

Die Threat-Feed-Sammlungen werden auf der Seite Thread Feeds Downloader angezeigt. Die Funktion Bin ich betroffen vergleicht STIX/TAXII-Feedanzeiger, die im Referenzset mit QRadar -Protokollen gespeichert sind. Übereinstimmungen werden in der Ereignisliste angezeigt. Klicken Sie auf das Symbol Ergebnis anzeigen Symbol für Ergebnis anzeigen , um die Ereignisse anzuzeigen.