QRadar -Regeln und -Bausteine untersuchen
Sie können Ihre Regeln durch die Filterung verschiedener Eigenschaften überprüfen, um sicherzustellen, dass Regeln definiert sind und wie beabsichtigt funktionieren, einschließlich Protokollquellenabdeckung. Legen Sie fest, welche Regeln Sie möglicherweise in IBM® QRadar® bearbeiten oder in der IBM QRadar Use Case Manager -App weiter untersuchen müssen.
Vorbereitende Schritte
Informationen zu dieser Task
Vorgehensweise
- Rufen Sie die Seite Use Case Explorer auf, klicken Sie auf das Listensymbol und wählen Sie eine zu verwendende Vorlage aus.
- Filtern Sie Regeln und Bausteine nach Attributen, Aktivität, Tests, MITRE ATT & CK-Taktiken und -Techniken oder Inhaltserweiterungsattributen.
- Für die Suche der Regel, die Sie bearbeiten oder durchsuchen möchten, führen Sie eine Filterung nach dem Regelnamen, der Taktik oder Technik mithilfe eines regulären Ausdrucks durch. Sie können auch den Filter
Gruppe verwenden, um die Gruppe auszuwählen, die durchsucht werden soll, beispielsweise zur Authentifizierung oder Konformität.Wenn Sie nach Text in Klammern suchen, verwenden Sie den umgekehrten Schrägstrich im regulären Ausdruck. Beispiel:
Multiple Login Failures from the Same Source \(Windows)\.
- Klicken Sie zum Erstellen von Regeln auf das Pluszeichen und wählen Sie entweder Ereignis oder Datenfluss oder Angriff aus, damit der Regelassistent geöffnet wird.Es kann einige Minuten dauern, bis die neue Regel in dem Bericht angezeigt wird. Wenn Sie die neue Regel sofort anzeigen möchten, klicken Sie in der Menüleiste des Berichts auf das Symbol Aktualisieren .
- Passen Sie die Darstellung des Berichts an, damit die Regeln und Bausteine einfacher untersucht werden können.

- Wenn Sie eine einzelne Regel oder einen logischen Baustein untersuchen möchten, stellen Sie sicher, dass die Berichtstabelle nicht gruppiert ist. Wählen Sie anschließend den Regelnamen aus, um die Regeluntersuchungsseite zu öffnen, die Details zu der von Ihnen ausgewählten Regel oder dem logischen Baustein enthält.
- Wenn Sie mehrere Regeln oder Bausteine gleichzeitig überprüfen möchten, klicken Sie in der Berichtstabelle auf das Stiftsymbol, um Kontrollkästchen für jede Tabellenzeile anzuzeigen. Wählen Sie die entsprechenden Regeln oder Bausteine aus, die Sie bearbeiten möchten, und klicken Sie anschließend auf Open in rule
wizard (In Regelassistent öffnen).Wichtig:
Ab QRadar 7.4.1 Fixpack 2 können Sie den Datumsbereich für den Trend der ausgewählten Regel im Diagramm Verstoßerstellung nach aktueller Regel in einem bestimmten Zeitraum ändern. Der Datumsbereich wird standardmäßig auf den gefilterten Datumsbereich (1 Monat) zurückgesetzt, wenn Sie die Regel schließen und erneut öffnen.
Unter QRadar 7.3.3 beträgt der Standarddatumsbereich 3 Tage und kann nicht bearbeitet werden.
- Um einzelne Regeln zu aktivieren oder zu deaktivieren, vergewissern Sie sich, dass die Spalte Regel aktiviert im Bericht sichtbar ist, und schalten Sie dann den Schalter auf Ein oder Aus.Wichtig: Sie können eine aktivierte Regel nicht inaktivieren, wenn sie abhängige Elemente hat. Sie können eine Regel nicht aktivieren, wenn sie inaktivierte oder nicht installierte Abhängigkeiten hat. In den Warnnachrichten steht eine Liste der Angehörigen oder Abhängigkeiten zur Verfügung.
- Um Regeln in großen Mengen zu aktivieren oder zu deaktivieren, klicken Sie auf das Bleistiftsymbol, wählen Sie die entsprechenden Regeln aus und klicken Sie dann in der Menüleiste des Berichts entweder auf Aktivieren oder Deaktivieren.Wichtig: Wenn eine aktivierte Regel abhängige Regeln hat, müssen diese ebenfalls deaktiviert werden, damit die Regel deaktiviert wird. Wenn eine deaktivierte Regel Abhängigkeiten hat, müssen die Abhängigkeiten ebenfalls aktiviert werden, damit die Regel aktiviert wird.
- Bearbeiten Sie MITRE-Zuordnungen für Regeln oder Bausteine. Weitere Informationen finden Sie unter Bearbeiten von MITRE-Zuordnungen in einer Regel oder einem Baustein.
- Führen Sie die folgenden Schritte aus, um der ausgewählten Regel oder dem ausgewählten logischen Baustein angepasste Regelattribute hinzuzufügen:
- Klicken Sie in der Menüleiste des Berichts auf Im Regelassistenten öffnen .
- Erweitern Sie im mittleren Teilfenster der Anzeige den Abschnitt Angepasste Attribute .
- Wenn derzeit keine angepassten Attribute zur Regel hinzugefügt werden, klicken Sie auf das Pluszeichen, und wählen Sie das Kontrollkästchen für jedes relevante Attribut und jeden relevanten Wert aus. Klicken Sie anschließend auf Speichern und anwenden. Tipp: Sie können auch neue angepasste Attribute in diesem Fenster definieren.
- Wenn Sie den angepassten Attributen, die der Regel bereits hinzugefügt wurden, weitere Werte hinzufügen möchten, klicken Sie auf das Pluszeichen (plus) für das Attribut und wählen Sie Werte aus der Liste aus.Tipp: Sie können in diesem Fenster auch neue Werte für angepasste Attribute definieren.
- Schließen Sie den Assistenten.Tipp: Um benutzerdefinierte Regelattribute und ihre Werte vollständig zu verwalten, z. B. zu bearbeiten oder zu löschen, gehen Sie zu Einstellungen > Benutzerdefinierte Regelattribute.
- Optional: Bei Bedarf können Sie alle Komponenten der Regel bearbeiten, die mit einem Stiftsymbol versehen sind, z. B. Notizen oder Referenzsätze im Abschnitt Testspezifikationen.
- Um ' QRadar User Behavior Analytics zu untersuchen, siehe Untersuchung von Regeln zur Analyse des Benutzerverhaltens.
- Stellen Sie die Regeln und Bausteine nach dem Organisieren der Berichtsdaten dar.
- Exportieren Sie den Bericht als „ CSV “- oder XML -Datei, um ihn mit anderen zu teilen.
- Exportieren Sie die MITRE-Zuordnungen als JSON-Datei, um sie gemeinsam mit anderen zu nutzen.