Sie können die Threat Intelligence-Feeds, die Sie zu QRadar hinzufügen möchten, hinzufügen und konfigurieren.
Vorgehensweise
- Klicken Sie im Navigationsmenü im Dashboard 'Threat Intelligence' auf das Symbol Feeds Downloader (
).
- Klicken Sie auf
Add Threat Feedund anschließend auf Add TAXII Feed.
- Klicken Sie im Fenster Add TAXII Feed auf die Registerkarte Connection und konfigurieren Sie die folgenden Optionen:
| Option |
Beschreibung |
TAXII-Endpunkt
|
Geben Sie die URL des TAXII-Servers ein, den Sie verwenden möchten.
Vorhandene TAXII-Endpunkte in Ihrer Implementierung werden in einer Liste angezeigt. Wenn Sie einen vorhandenen Endpunkt auswählen, werden die entsprechenden Optionen vorab ausgefüllt.
Hinweis: Informationen zum Abrufen von Sammlungen von TAXII 2.0 -Servern finden Sie unter TAXII™ API-Sammlungen.
|
Version
|
Wählen Sie entweder TAXII 1.x oderTAXII 2.0. |
Authentifizierungsmethode
|
Wählen Sie die Authentifizierung aus, die Sie verwenden möchten, und geben Sie die entsprechenden Optionen entsprechend Ihrer Auswahl an.
Die verfügbare Authentifizierungsmethode hängt von der ausgewählten TAXII-Version ab.
- TAXII 1.x: Keine, HTTP Basic, JSON Web Token.
- TAXII 2.0: Keine, HTTP Basic.
|
Clientzertifikat
|
Wenn Sie ein Clientzertifikat mit dem TAXII-Server verwenden wollen, klicken Sie auf Datei auswählen im Bereich Clientzertifikat, um die Datei auszuwählen, die Sie hochladen wollen. Es wird nur der Dateityp .pem unterstützt.
|
Clientschlüssel
|
Wenn für Ihr Clientzertifikat eine Schlüsseldatei erforderlich ist, klicken Sie im Bereich Clientschlüssel auf Datei auswählen, um zur Position der Datei zu navigieren und sie hochzuladen.
|
- Klicken Sie auf Erkennen.
- Klicken Sie im Fenster TAXII-Feed hinzufügen auf die Registerkarte Parameter und konfigurieren Sie die folgenden Optionen:
| Option |
Beschreibung |
Datensammlungen
|
Die TAXII-Datenerfassungsgruppe, die verwendet werden soll.
|
Überwachbarer Typ
|
Ein überwachbares Element ist eine STIX-Schemakomponente, die ein verdächtiges Objekt
angibt. Es werden nur überwachbare Daten dieses Typs verwendet. Alle anderen werden ignoriert.
|
Abfrageintervalle
|
Wie oft QRadar Threat Intelligence den TAXII-Server abfragt. Das Standardabfrageintervall ist stündlich.
|
Poll Initial Date (Ursprüngliches Abfragedatum)
|
Der von der ursprünglichen Abfrage abgedeckte Zeitraum. Sie können Daten in einem
Minuten-, Stunden- oder Tagesintervall abrufen.
|
Referenzset
|
Wenn Sie Elemente, die auf einem neuen TAXII-Feed basieren, zu einem dedizierten Referenzset hinzufügen möchten, müssen Sie es im Voraus festlegen. Weitere Informationen zu Referenzsets finden Sie im IBM QRadar Administration Guide.
|
- Klicken Sie auf Hinzufügen. Sie können dem gleichen TAXII-Endpunkt eine unbegrenzte Anzahl an Objektgruppen hinzufügen oder alternativ die Erstellung dieses Feeds fortsetzen.
- Wenn Sie die Erstellung der Feeds abgeschlossen haben, klicken Sie auf Weiter.
- Klicken Sie im Fenster TAXII-Feed hinzufügen auf die Registerkarte Zusammenfassung , um Ihre Konfigurationsparameter zu überprüfen, bevor Sie den Threat-Intelligence-Feed implementieren, und klicken Sie dann auf Speichern.
Ergebnisse
Die Threat-Feed-Sammlungen werden auf der Seite Thread Feeds Downloader angezeigt. Die Funktion Bin ich betroffen vergleicht STIX/TAXII-Feedanzeiger, die im Referenzset mit QRadar -Protokollen gespeichert sind. Übereinstimmungen werden in der Ereignisliste angezeigt. Klicken Sie auf das Symbol Ergebnis anzeigen
, um die Ereignisse anzuzeigen.