Einstellungen der QRadar DNS Analyzer-App konfigurieren

Vor der Verwendung der IBM® QRadar DNS Analyzer-App müssen Sie ein Authentifizierungstoken für die QRadar DNS Analyzer -App erstellen, damit Sie die Einstellungen für QRadar DNS Analyzer konfigurieren können.

Vorbereitende Schritte

Sie benötigen QRadar®-Administratorberechtigungen, um die QRadar DNS Analyzer-App zu konfigurieren.

Vorgehensweise

  1. Öffnen Sie die Verwaltung -Einstellungen:
    • Klicken Sie in IBM QRadar V7.3.0 oder früher auf die Registerkarte Verwaltung .
    • Klicken Sie in IBM QRadar V7.3.1 und höher auf das Navigationsmenü (Symbol für Hauptnavigationsmenü) und anschließend auf Verwaltung , um die Registerkarte 'Verwaltung' zu öffnen.
  2. Klicken Sie auf das Symbol IBM QRadar DNS Analyzer Einstellungen im Abschnitt Plug-ins .
    Das Dialogfenster IBM QRadar DNS Analyzer Settings wird geöffnet.
  3. Klicken Sie im Abschnitt QRadar Settings auf Manage Authorized Services.
  4. Klicken Sie auf die Zeile, die den von Ihnen erstellten Service enthält, und wählen Sie dann die Tokenzeichenfolge im Feld Ausgewähltes Token in der Menüleiste aus und kopieren Sie sie.
  5. Fügen Sie im Fenster IBM QRadar DNS Analyzer Einstellungen die Tokenzeichenfolge des autorisierten Service in das Feld Token ein.
  6. Optional: Konfigurieren Sie im Abschnitt Proxy-Einstellungen die folgenden Einstellungen.
    Option Beschreibung

    Proxy verwenden

    Wählen Sie diese Option aus um ein Proxy zu aktivieren.

    HTTPS/SOCKS5

    Wählen Sie den Typ des sicheren Protokolls aus, das Sie für Ihr Proxy verwenden möchte.

    Hostname

    Wenn der Anwendungsserver die Internetverbindung über einen Proxy-Server herstellt, geben Sie die URL für den Proxy-Server ein.

    Port

    Geben Sie die Portnummer für den Proxy-Server ein.

    Authentifizierung aktivieren

    Wählen Sie diese Option aus, wenn für Ihren Proxy-Server ein Benutzername und ein Kennwort erforderlich sind.

    • User name (Benutzername) - Geben Sie den Benutzernamen für den Proxy-Server ein. Sie müssen den Benutzernamen für die Verwendung eines authentifizierten Proxys verwenden.
    • Kennwort: -Geben Sie das Kennwort für den Proxy-Server ein. Sie müssen ein Kennwort für die Verwendung eines authentifizierten Proxys verwenden.
  7. Optional: Konfigurieren Sie im Abschnitt Analyseeinstellungen die folgenden Einstellungen:
    Option Beschreibung

    Squatting

    • Verarbeitung - Es werden Domänennamen erkannt, die eng mit einer Marke, einer geschützten Marke oder einer populären Website verbunden sind.
    • Lokale Ereignisse - Es werden Ereignisse zum Domainsquatting erstellt.

    DGA

    • Verarbeitung - Es werden durch Algorithmen generierte Domänennamen (Domain Generation Algorithm, DGA) erkannt. DGA wird häufig in Phishing-Kits verwendet, um einen beliebigen und eindeutigen Domänennamen zu generieren. Diese Option ist standardmäßig immer aktiviert.
    • Lokale Ereignisse - Aktivieren Sie diese Option, um DGA-Ereignisse zu erstellen.

    Zurückweisungsliste

    • Verarbeitung - Es werden Domänennamen mit negativer Reputation erkannt. Diese Option ist standardmäßig immer aktiviert.
    • Lokale Events - Erstellt Events für die Verweigerungsliste.

    Tunneling

    • Verarbeitung - Erkennt Domänennamen anhand von Daten, die in DNS-Abfragen und -Antworten codiert sind.
    • Lokale Ereignisse - Erstellt Tunnelungsereignisse.
  8. Optional: Konfigurieren Sie im Abschnitt Tunnelungseinstellungen die folgenden Einstellungen:
    Option Beschreibung

    Schwellenwert für Treffer

    Legt fest, wie viele unterschiedliche nachfolgende Unterdomänen für einen bestimmten Hashwert erkannt werden müssen, damit ein Tunnelungsereignis generiert wird.

    Mindestlänge der Unterdomäne

    Legt die Mindestzeichenlänge fest, die eine Unterdomäne aufweisen muss, damit sie von der Tunnelungsanalyse verarbeitet werden kann.
  9. Klicken Sie auf Konfiguration speichern.