Zuordnen von Threat Intelligence

Zur Erweiterung der Angriffsanalyse können Sie Ihre IBM® QRadar® -Bedrohungsdaten den Eigenschaftsnamen der App QRadar Advisor with Watson zuordnen.

Vorbereitende Schritte

Sie müssen über QRadar -Administratorberechtigungen verfügen, um Referenzsets für Bedrohungsdaten zuzuordnen.

Um die besten Ergebnisse aus Ihren Bedrohungsdaten zu erzielen, müssen Sie sicherstellen, dass Sie alle angepassten Eigenschaften der App QRadar Advisor with Watson zugeordnet haben. Weitere Informationen finden Sie unter Angepasste Eigenschaften zuordnen.

VORSICHT:
Übereinstimmungen mit Referenzsets werden basierend auf den im Fenster "Eigenschaften von benutzerdefinierten Ereignissen" konfigurierten Werten bestimmt. Wenn die Eigenschaft eines benutzerdefinierten Ereignisses für die URL beispielsweise “www.ibm.com“ angibt, müsste der übereinstimmende Wert im Referenzset auch “www.ibm.com” lauten. Werte wie “http://www.ibm.com” würden nicht abgeglichen.

Informationen zu dieser Task

Das Kontrollkästchen Lokale Bedrohungsdatenkorrelation aktivieren ist standardmäßig aktiviert. Standardmäßig zugeordnet sind die Referenzsets Watson Advisor: Hash, Watson Advisor: IpAddress und Watson Advisor: DomainName. In der folgenden Anzeige ist die Standardkonfiguration für die Threat-Intelligence-Zuordnung in Version 2.5.0 und höher dargestellt.

Anzeige "Threat Intelligence Configuration"

Konfigurieren Sie die Zuordnung von Bedrohungsdaten, um Ihre lokalen Bedrohungsdaten, die in Referenzsets enthalten sind, mit den Eigenschaftsnamen der App QRadar Advisor with Watson zu korrelieren. Die QRadar Advisor with Watson -App kann alle vorhandenen Bedrohungsdaten korrelieren, die konfiguriert und verfügbar sind.

Unterstützt werden Referenzsets der folgenden Typen:
  • Benutzername
  • Domäne
  • Hashwert
  • URL
  • AVSignature
  • Filename unterstützt ALN und ALNIC
  • IpAddress unterstützt ALN, ALNIC und IP

Wenn festgestellt wird, dass ein zu überwachendes Objekt mit einem Referenzset für Bedrohungsdaten übereinstimmt, wird das Symbol für das zu überwachende Objekt im Wissensdiagramm rot angezeigt und die Toxizität wird auf 1.0 festgelegt. Sie können auf das rote zu überwachende Objekt klicken, um das Detailfenster zu öffnen und das Referenzset anzuzeigen, das abgeglichen wurde.

Hinweis: Bedrohungsdaten sind nur in der lokalen und erweiterten lokalen Kontextanalyse enthalten.

Vorgehensweise

  1. Klicken Sie im Navigationsmenü ( Symbol 'Navigationsmenü' ) auf Verwaltung.
  2. Klicken Sie im Abschnitt "Apps" unter QRadar Advisor with Watsonauf Konfiguration.
  3. Klicken Sie auf Optionale Einstellungen , um die Menüseite Optionale Einstellungen zu öffnen.
  4. Klicken Sie auf Threat Intelligence.
  5. Wählen Sie das Kontrollkästchen Lokale Bedrohungsdatenkorrelation aktivieren .
  6. Wählen Sie einen kanonischen Eigenschaftsnamen aus, den Sie korrelieren möchten, und klicken Sie dann auf Bearbeiten.
  7. In der Liste Verfügbare Referenzsets können Sie ein oder mehrere Referenzsets auswählen und anschließend auf den Abwärtspfeil klicken, um sie zur Liste Ausgewählte Referenzsets hinzuzufügen.
    Hinweis: Alle kanonischen Typen können einem oder mehreren Referenzsets zugeordnet werden.
  8. Klicken Sie auf Absenden.