Neue oder vorhandene QRadar -Inhalte in die UEBA -App integrieren
Um Ihre speziellen Anforderungen zu erfüllen, können Sie die in QRadar® integrierten Funktionen verwenden, indem Sie Ihre vorhandenen QRadar -Regeln in die App UEBA integrieren.
Vorbereitende Schritte
- Von UEBA erstellter und mit einer Risikobewertung installierter Inhalt.
- Inhalte, die nicht von UEBA erstellt wurden, aber eine Risikobewertung aufweisen und standardmäßig mit UEBA arbeiten. Weitere Informationen finden Sie unter Supported QRadar content.
- Alle anderen Inhalte in QRadar , die geändert werden können, um mit UEBAzu arbeiten
Informationen zu dieser Task
Wenn die Regel auf Flussdaten angewendet wird, müssen Sie die Option Search assets for username, when username is not available for event or flow data (Assets nach Benutzername durchsuchen, wenn für Ereignis- oder Flussdaten kein Benutzername verfügbar ist) aktivieren, damit Ereignisse ohne Benutzernamen versuchen können, nach der Benutzerzuordnung zu suchen.
Der Maximalwert für die Risikobewertung wird im Abschnitt "Anwendungseinstellungen" auf der Seite " UEBA -Einstellungen" konfiguriert. Weitere Informationen finden Sie unter Anwendungseinstellungen konfigurieren.
Inhalte ohne QRadar Use Case Manager integrieren (oder QRadar Use Case Manager 3.1.0 oder früher)
Informationen zu dieser Task
- Sie verwenden keine Version von QRadar Use Case Manager.
- Sie verwenden eine ältere Version von QRadar Use Case Manager (3.1.0 oder früher).
- Sie verwenden eine nicht unterstützte Version von UEBA (mehr als zwei Versionen zurück von der aktuellen freigegebenen Version).
Vorgehensweise
- Erstellen Sie eine Kopie der bestehenden Regel. Durch das Kopieren einer vorhandenen Regel wird verhindert, dass Aktualisierungen an der Basisregel Auswirkungen auf die Bearbeitungen haben, die an der neuen Regel vorgenommen werden.
- Öffnen Sie die Regel im Regelassistenten und wechseln Sie dann zum Abschnitt "Regelantwort".
- Aktivieren oder bearbeiten Sie die Option Neues Ereignis zuordnen , indem Sie sicherstellen, dass der Text Ereignisbeschreibung wie folgt formatiert ist: senseValue=#
- Klicken Sie auf Fertigstellen , um die Änderungen zu speichern.
Inhalte mit Use Case Manager 3.2.0 oder höher integrieren
Informationen zu dieser Task
- Sie verwenden QRadar Use Case Manager 3.2.0 oder höher.
- Sie verwenden eine unterstützte Version von UEBA.
Vorgehensweise
- Erstellen Sie ein Duplikat der vorhandenen Regel. Durch das Duplizieren einer vorhandenen Regel wird verhindert, dass Aktualisierungen an der Basisregel Auswirkungen auf die Bearbeitungen der neuen Regel haben.
- Wählen Sie die Regel aus, um die Detailseite zu öffnen, und wählen Sie dann Risikobewertung für Benutzerverhaltensanalyseaus.
- Geben Sie den Score ein und warten Sie, bis er gespeichert wird.