Vordefinierte Berichtsinhaltsvorlagen
In vordefinierten Inhaltsvorlagen werden die Filter und Spalten der Regelberichte definiert, einschließlich Spaltenreihenfolge und Sortieroptionen.
Regelabhängigkeiten
Mit Regeln werden Tests für Ereignisse, Datenflüsse oder Angriffe durchgeführt. Werden alle Bedingungen eines Tests erfüllt, generiert die Regel eine Antwort. Die Tests in jeder Regel können auch auf andere Bausteine und Regeln verweisen; diese Beziehungen werden als Abhängigkeiten bezeichnet.
| Ihren Namen | Beschreibung |
|---|---|
| Standardvorlage - Alle Regeln | Zeigt eine Standardansicht Ihrer Regeln in QRadar an. Bausteine gehören nicht zu dieser Ansicht. |
| Referenzsets pro Regel | Zeigt für jede Regel, die Referenzsets in einem Regeltest verwendet, die Referenzsets an. |
| Referenzsets pro Regel, einschließlich Testdefinition | Zeigt für jede Regel, die Referenzsets in einem Regeltest verwendet, die Referenzsets und Regeltests an. |
| Anzahl der Referenzsets pro Regel | Es wird angezeigt, wie viele Referenzsets von jeder Regel referenziert werden. |
| Regeln pro Referenzset | Zeigt für jedes von einer Regel verwendete Referenzset die Regeln, die es verwenden, und die Regeltests an. |
| Regeln pro benutzerdefinierter Eigenschaft | Zeigt für jede von einer Regel verwendete benutzerdefinierte Eigenschaft die Regeln, die sie verwenden, und Regeltests an. Ermitteln Sie mithilfe dieses Berichts benutzerdefinierte Eigenschaften, die denselben Zweck, aber einen anderen Namen haben. Oder überprüfen Sie, ob Ihre neue Protokollquelle um die Regeln erweitert werden kann, die eine benutzerdefinierte Eigenschaft verwenden, die für die neue Protokollquelle anwendbar ist. |
| Protokollquellenabdeckung nach Regeln - nur eigene Protokollquellen | Zeigt für jeden Protokollquellentyp an, welche Regeln ihm zugeordnet sind. Ermitteln Sie mithilfe dieses Berichts, welche Protokollquellen mehr Abdeckung benötigen. |
| Protokollquellenabdeckung nach Regeln | Zeigt für jeden Protokollquellentyp an, welche Regeln ihm zugeordnet sind. |
| Protokollquellenabdeckung nach Regeln, einschließlich Tests | Zeigt für jeden Protokollquellentyp an, welche Regeln ihm zugeordnet sind und welche Tests die Regel an den Protokollquellentyp binden. Mithilfe dieses Berichts können Sie erkennen, welche Geräte eine größere Abdeckung benötigen. Die Testdefinition erklärt, warum die Regel dem bestimmten Protokollquellentyp zugeordnet ist. |
| Protokollquellentypen pro Regel | Zeigt für jede Regel an, für welche Protokollquellentypen die Regel arbeitet. Mithilfe dieses Berichts können Sie erkennen, welche Protokollabdeckung für eine bestimmte Regel benötigt wird oder ob Regeln weniger abdecken als vorgesehen. Sie können die Testdefinition des Protokollquellentyps zu diesem Bericht hinzufügen, um zu sehen, welchen Bezug die Regel zu einer bestimmten Protokollquelle hat. |
| Protokollquellentypen pro benutzerdefinierter Eigenschaft | Zeigt für jede von einer Regel referenzierte benutzerdefinierte Eigenschaft die Protokollquellentypen an, die der Regel zugeordnet sind. Ermitteln Sie mithilfe dieses Berichts die Protokollquellentypen, für die eine benutzerdefinierte Eigenschaft definiert werden muss. |
MITRE ATT&CK-Abdeckung
Taktiken repräsentieren das Ziel einer ATT&CK-Technik oder Untertechnik. Ein Angreifer möchte beispielsweise Zugriff auf Berechtigungsnachweise für Ihr Netz erhalten. Techniken stellen dar, wie ein Angreifer sein Ziel erreicht. Beispielsweise kann ein Angreifer einen Speicherauszug der Berechtigungsnachweise erstellen, um Zugriff auf Berechtigungsnachweise für Ihr Netz zu erhalten. Verwenden Sie die vordefinierten Vorlagen, um Regeln und Bausteinzuordnungen zu erstellen oder zu ändern.
| Ihren Namen | Beschreibung |
|---|---|
| Regeln zugeordnete MITRE ATT&CK-Taktiken und -Verfahren | Zeigt alle Taktiken und ihre Verfahren an, die Regeln zugeordnet sind. |
| MITRE ATT&CK-Taktiken und -Verfahren zugeordnete Regeln | Zeigt alle Regeln, die mindestens einer Taktik zugeordnet sind, und die zugehörigen Verfahren an. |
Installierte Inhaltserweiterungen
Die Liste aller Inhaltserweiterungen, die aus dem IBM® Security App Exchange installiert werden, und die Liste der Regeln für jede dieser Erweiterungen finden Sie in der Liste der Regeln.
| Ihren Namen | Beschreibung |
|---|---|
| Von IBM Security App Exchange installierte Inhaltserweiterungen | Weitere Informationen finden Sie in der Liste aller Inhaltserweiterungen, die von IBM Security App Exchange installiert werden, und der Liste der Regeln für jede dieser Erweiterungen. |
Empfohlene, nicht installierte Inhaltserweiterungen
Mit Inhaltserweiterungen werden IBM QRadar-Sicherheitsinformationen aktualisiert oder neue Inhalte wie beispielsweise Regeln, Berichte, Suchen, Referenzsets und benutzerdefinierte Eigenschaften hinzugefügt. Verwenden Sie die vordefinierten Vorlagen, um zu sehen, wie Sie die Regelabdeckung für Protokollquellen oder MITRE-Taktiken und -Techniken in Ihrer Umgebung erhöhen können, indem Sie Inhaltserweiterungen aus dem IBM Security App Exchange installieren.
| Ihren Namen | Beschreibung |
|---|---|
| Empfohlener, nicht installierter Inhalt auf Basis meiner Protokollquellen | Untersuchen Sie, wie das Hinzufügen neuer nicht installierter Inhalte aus dem IBM Security App Exchange die Abdeckung basierend auf der Anzahl der Regeln pro Protokollquellentyp in jeder Inhaltserweiterung erweitern kann. |
| Empfohlener, nicht installierter Inhalt auf Basis der MITRE-Abdeckung | Hier erfahren Sie, wie Sie neue nicht installierte Inhalte aus dem IBM Security App Exchange hinzufügen können, um die Abdeckung für MITRE-Taktiken und -Techniken zu erweitern. |
| Empfohlene nicht verwendete Protokollquellen | Untersuchen Sie, wie durch Hinzufügung neuer Protokollquellen die Abdeckung für Anwendungsfälle erweitert werden kann. |
| Alle nicht installierten Inhalte | Es wird die Liste mit allen nicht installierten Inhaltserweiterungen und den zugehörigen Regeln angezeigt. Die Liste wird in einem nicht gruppierten Tabellenformat angezeigt. |
User Behavior Analytics
Mithilfe von User Behavior Analytics-Regeln können Sie potenzielle Bedrohungen durch Insider innerhalb Ihres Netzes erkennen.
| Ihren Namen | Beschreibung |
|---|---|
| Alle User Behavior Analytics-Regeln | Zeigt den Risikoscore für alle installierten und nicht installierten User Behavior Analytics-Regeln an. |
| Installierte User Behavior Analytics-Regeln | Zeigt den Risikoscore für installierte User Behavior Analytics-Regeln an. |
| Nicht installierte User Behavior Analytics-Regeln | Zeigen Sie für nicht installierte Inhaltserweiterungen die User Behavior Analytics-Regeln an, die verfügbar sind, wenn die Erweiterungen installiert sind. |
Inaktive Regeln
Regeln, die nicht in einem bestimmten Zeitraum ausgelöst werden, können falsch konfiguriert sein, und Sie erhalten möglicherweise nicht den größten Wert aus Ihrer IBM QRadar®-Implementierung. Überprüfen Sie Ihre inaktiven Regeln auf mögliche Optimierungsoptionen.
| Ihren Namen | Beschreibung |
|---|---|
| Regeln, die in der vergangenen Woche nicht aktiv waren | Siehe die Liste der Regeln, die in der vergangenen Woche kein Ereignis einem Angriff zugeordnet haben. |
| Seit der Installation nicht aktive Regeln | Zeigen Sie die Liste der Regeln an, die einem Angriff seit der Installation in QRadarnie ein Ereignis zugeordnet haben. |