Neue oder vorhandene QRadar -Inhalte in die UEBA -App integrieren

Um Ihre speziellen Anforderungen zu erfüllen, können Sie die in QRadar® integrierten Funktionen verwenden, indem Sie Ihre vorhandenen QRadar -Regeln in die App UEBA integrieren.

Vorbereitende Schritte

Im Folgenden sind die drei Inhaltstypen aufgelistet, die mit UEBAarbeiten:
  • Von UEBA erstellter und mit einer Risikobewertung installierter Inhalt.
  • Inhalte, die nicht von UEBA erstellt wurden, aber eine Risikobewertung aufweisen und standardmäßig mit UEBA arbeiten. Weitere Informationen finden Sie unter Supported QRadar content.
  • Alle anderen Inhalte in QRadar , die geändert werden können, um mit UEBAzu arbeiten
UEBA verwendet eine QRadar -Referenztabelle ("UBA: Rule Data"), um die Bewertung für die Ereignisse zu bestimmen, die von den Regeln gesendet werden, die mit UEBAarbeiten. Wenn UEBA installiert ist, wird die Tabelle anfänglich mit allen Inhalten gefüllt, die standardmäßig mit UEBA funktionieren. Eine Task wird stündlich ausgeführt und extrahiert alle Regeln, die geändert wurden, um einen Prüfwert in der Beschreibung in die Regeldatentabelle aufzunehmen.
Einschränkung: Der Prüfwert in der Ereignisbeschreibung sollte nicht geändert werden. Die Risikobewertung sollte entweder auf der Seite 'Regeln und Optimierung' von UEBA oder in QRadar Use Case Managergeändert werden.
Hinweis: Wenn der Referenztabelle Regeln hinzugefügt werden, können sie nicht entfernt werden. Um zu verhindern, dass die Regeln eine Risikobewertung an UEBAsenden, können Sie die Regel inaktivieren oder die Risikobewertung auf null setzen. Weitere Informationen finden Sie unter Regeln und Tuning für die UEBA-App.

Informationen zu dieser Task

Einschränkung: Passen Sie Ihre Regeln nicht an, um die Referenzsets UEBA und Machine Learning zu verwenden. Der Versuch, die Referenzsets in angepassten Regeln zu verwenden, kann zu Fehlern in der App UEBA führen.

Wenn die Regel auf Flussdaten angewendet wird, müssen Sie die Option Search assets for username, when username is not available for event or flow data (Assets nach Benutzername durchsuchen, wenn für Ereignis- oder Flussdaten kein Benutzername verfügbar ist) aktivieren, damit Ereignisse ohne Benutzernamen versuchen können, nach der Benutzerzuordnung zu suchen.

Der Maximalwert für die Risikobewertung wird im Abschnitt "Anwendungseinstellungen" auf der Seite " UEBA -Einstellungen" konfiguriert. Weitere Informationen finden Sie unter Anwendungseinstellungen konfigurieren.

Inhalte ohne QRadar Use Case Manager integrieren (oder QRadar Use Case Manager 3.1.0 oder früher)

Informationen zu dieser Task

Führen Sie die Prozedur aus, wenn eines der Szenarios zutrifft:
  • Sie verwenden keine Version von QRadar Use Case Manager.
  • Sie verwenden eine ältere Version von QRadar Use Case Manager (3.1.0 oder früher).
  • Sie verwenden eine nicht unterstützte Version von UEBA (mehr als zwei Versionen zurück von der aktuellen freigegebenen Version).

Vorgehensweise

  1. Erstellen Sie eine Kopie der bestehenden Regel. Durch das Kopieren einer vorhandenen Regel wird verhindert, dass Aktualisierungen an der Basisregel Auswirkungen auf die Bearbeitungen haben, die an der neuen Regel vorgenommen werden.
  2. Öffnen Sie die Regel im Regelassistenten und wechseln Sie dann zum Abschnitt "Regelantwort".
  3. Aktivieren oder bearbeiten Sie die Option Neues Ereignis zuordnen , indem Sie sicherstellen, dass der Text Ereignisbeschreibung wie folgt formatiert ist: senseValue=#
  4. Klicken Sie auf Fertigstellen , um die Änderungen zu speichern.

Inhalte mit Use Case Manager 3.2.0 oder höher integrieren

Informationen zu dieser Task

Führen Sie die Prozedur aus, wenn die beiden folgenden Bedingungen zutreffen:
  1. Sie verwenden QRadar Use Case Manager 3.2.0 oder höher.
  2. Sie verwenden eine unterstützte Version von UEBA.
Achtung: Wenn Sie ein Upgrade auf UEBA 4.1.0 oder höher und QRadar Use Case Manager 3.2.0 oder höher durchführen, verwalten Sie Regeln in QRadar Use Case Managerund verwalten keine Regeln mehr auf der Seite Regeln und Optimierung von UEBA . Weitere Informationen finden Sie unter QRadar Use Case Manager.

Vorgehensweise

  1. Erstellen Sie ein Duplikat der vorhandenen Regel. Durch das Duplizieren einer vorhandenen Regel wird verhindert, dass Aktualisierungen an der Basisregel Auswirkungen auf die Bearbeitungen der neuen Regel haben.
  2. Wählen Sie die Regel aus, um die Detailseite zu öffnen, und wählen Sie dann Risikobewertung für Benutzerverhaltensanalyseaus.
  3. Geben Sie den Score ein und warten Sie, bis er gespeichert wird.