Best Practices für die Optimierung Ihres QRadar-Systems
Um die App QRadar® Advisor with Watson optimal zu nutzen, lesen Sie die folgende Anleitung zur Optimierung Ihres QRadar -Systems.
IBM QRadar Use Case Manager
Mit der App QRadar Use Case Manager können Sie Ihr QRadar -System optimieren. Weitere Informationen finden Sie unter QRadar Use Case Manager.
Systemzustand
| QRadar-System | Beschreibung |
|---|---|
| Plattformdetails | Die QRadar-Version ist 7.3.3 oder höher. |
| Aktivierung für XFE | QRadar muss für X-Force® Threat Intelligence Premium lizenziert und aktiviert sein. |
| Probleme bei der Unterstützung | Es liegt kein offener PMR zur Stabilität oder Leistung von System und Hardware vor. |
| Lebenszyklus | System, das mindestens 3 Monate installiert ist und ausgeführt wird. |
Angriffsverwaltung
QRadar sollte mindestens 10 bis 15 Qualitätsverstöße pro 1000 EPS/Tag erzeugen. Qualitätsverstöße erzeugen Ereignis-und Datenflussdatenfelder, in denen gute externe überwachbare Informationen durch QRadar Advisor with Watsongefiltert und untersucht werden können.
| Prüfungen von Verstößen | Hinweise |
|---|---|
| Anzahl der aktiven Verstöße | Rufen Sie die Registerkarte Verstöße auf und zeigen Sie die Anzahl der Verstöße an. Ist die Anzahl der aktiven Verstöße zu hoch? |
| Wie viele Verstöße werden pro Tag erzeugt? | Erstellen Sie ein Suchintervall und legen Sie einen bestimmten Bereich im 24-Stunden-Format fest, wie z. B. 72 Stunden oder 7 Tage. |
| Werden Verstöße regelmäßig von lokalem Personal oder Servicepersonal überprüft und geschlossen? | Gibt es einen Prozess zum zeitnahen Überprüfen, Untersuchen und Schließen von Verstößen? |
| Ist eine Optimierung von Regeln erforderlich bzw. empfehlenswert? | Eine Optimierung der unschärfsten Regeln kann sich erheblich auf die Reduzierung falscher Alarme auswirken. Weitere Informationen finden Sie unter Aktive Regeln, die Angriffe generieren, optimieren. |
Wurden Bausteine aktualisiert?
QRadar verwendet Bausteine zur Optimierung des Systems und zur Aktivierung weiterer Korrelationsregeln. Dadurch wird die Anzahl der von QRadar erkannten falsch-positiven Ergebnisse reduziert. Zudem können geschäftskritische Assets ermittelt werden.
Überprüfen von Bausteinen
Weitere Informationen finden Sie unter Bausteine überprüfen.
| Prüfungen von Bausteinen | Hinweise |
|---|---|
| Autorisierte Server | Sie können autorisierte Infrastrukturserver zu einem ausgewählten Baustein hinzufügen. QRadar überwacht diese Server und unterdrückt währenddessen für die Serverkategorie spezifische falsch-positive Ergebnisse. |
| Server erkennen | Die Servererkennungsfunktion verwendet die QRadar SIEM -Assetprofildatenbank, um verschiedene Servertypen basierend auf Portdefinitionen zu erkennen. Weitere Informationen finden Sie unter Server erkennen. |
| Wurde die Netzhierarchie aktualisiert? | Die QRadar-Netztopologie müsste vollständig konfiguriert sein. Zudem wurden alle Zeitmarken zu Ereignissen/Abläufen synchronisiert, damit der richtige Kontext für Ereignisse angegeben wird. Bei Ereignissen mit Kontext vom Typ “Lokal zu fern” und “Fern zu lokal” wird für die überwachbare Extraktion ein Mining für die Daten durchgeführt. Felder wie \"Hashwert\" und "Virusname\" werden auch von Kontextereignissen vom Typ “Lokal zu lokal” verwendet. Weitere Informationen finden Sie unter Netzhierarchie überprüfen. |
Datenquellen
Überprüfen von unformatierten und normalisierten Ereignissen
Alle Datenquellen, die von QRadar zur Erfüllung Ihrer Anwendungsfälle aufgenommen werden können, werden aufgenommen und funktionieren ordnungsgemäß (einschließlich der Extraktion benutzerdefinierter Eigenschaften). Überprüfen Sie die unformatierten Nutzdaten und normalisierten Ereignisse, um zu sehen, ob potenziell überwachbare Felder über “Eigenschaft extrahieren” oder den “DSM-Editor” extrahiert werden können. Weitere Informationen finden Sie im Handbuch DSM Configuration Guide.
Konnektivität
Für die QRadar -Konsole ist Internetzugriff erforderlich, damit QRadar Advisor with Watsonverwendet werden kann.
- Ports: 443 (SSL)
- IP-Adressen:
- 104.16.55.23
- 104.16.54.23
- Cloudflare- https://www.cloudflare.com/ips
- Domänen: api.xforce.ibmcloud.com
Best Practices: Protokollquellen und überwachbare Objekte
- Proxy – Ziel-IP (extern), URL, Domäne, Benutzeragent
- Firewall – Quellen-IP (extern), Ziel-IP (extern)
- Virenschutz – Dateihash, Virenschutzsignatur, Dateiname
- Mail-Gateway – Quellen-IP (extern), Dateihash, Domäne, E-Mail-Adresse
- Benutzeranmeldung (RADIUS, LDAP) – Quellen-IP (extern), Domäne
- Endpunkt – Dateihash, Dateiname, URL
- DNS – Quellen-IP (extern), Ziel-IP (extern), Domäne
- DHCP
- Quellen-IP (Extern)
- Domäne
- IDS
- Quellen-IP (extern)
- Ziel-IP (extern)
- Domäne
- Benutzeragent
- URL
- Dateihash
- Dateiname
- Windows
- Domäne
- Dateiname
- Quellen-IP (extern)
- Ziel-IP (extern)
| Eigenschaft Watson (Observables) | NGFW/FW | Proxy | AV/Endpunkt | HIDS | DNS | DLP | SMTP-Gateway | QRadar |
|---|---|---|---|---|---|---|---|---|
| Öffentliche IP | X | X | X | X | X | X | X | |
| URL | X | X | X | |||||
| Domänenname | X | X | X | |||||
| Dateihash | X | X | X | X | ||||
| QRadar Advisor with Watson -App-Eigenschaften (NICHT an Watsongesendet, aber die App kann sie verwenden) | ||||||||
| Zielport | X | |||||||
| Benutzeragent | X | X | ||||||
| EMail-Adresse | X | X | ||||||
| Dateiname | X | X | X | |||||
| Quellenport | X | |||||||
| Quellen-/Ziel-ASN | X | X | ||||||
| Quellen-/Zielland | X | |||||||
| Kategorien der hohen/niedrigen Ebene | X | |||||||
| Richtung/Kontext | X | |||||||
| Benutzername | X | X | X | X | ||||
Vorgeschlagene "Forschung" für QRadar Advisor with Watson -Anwendungsfälle
- Verstöße, die von Ereignisprotokollen der Priorität 1 oder 2 ausgelöst werden, die auf einen Dateihash (Malwareereignisse) verweisen.
- Verstöße, die von Ereignissen der Priorität 1 oder 2 ausgelöst werden, die eine Kombination aus überwachbaren Objekten (IP, Domäne, Exploit) enthalten (verdächtige Aktivität).