Eine klar strukturierte und gut gepflegte Netzhierarchie kann helfen, die Generierung falsch-positiver Angriffe zu verhindern. Über die Netzhierarchie wird definiert, welche IP-Adressen und Teilnetze zu Ihrem Netz gehören. Stellen Sie sicher, dass alle internen Adressräume (sowohl weiterleitbare als auch nicht weiterleitbare) innerhalb Ihrer IBM®
QRadar® -Netzhierarchie definiert sind. QRadar kann dann Ihr lokales Netz vom fernen Netz unterscheiden. Ereignis- und Datenflusskontext basiert darauf, ob es sich um lokale oder ferne Quellen- und Ziel-IPs handelt. Ereignis- und Datenflusskontext sowie Daten aus Ihrer Netzhierarchie werden in Regeltests verwendet.
Vorgehensweise
- Klicken Sie im Navigationsmenü auf Netzhierarchie.
- Optional: Sehen Sie sich Optimierungsvideos an, um mehr über Ihre Netzhierarchie zu erfahren und wie Sie sie auf dem neuesten Stand halten können.
- Prüfen Sie die Liste der Netzhierarchien, um herauszufinden, welche Teile Ihrer Netzhierarchie noch nicht aktualisiert wurden.
- Suchen Sie nach R2R-Ereignissen (R2R = Remote to Remote, Fern - Fern). In dem Bericht sind Ereignisse mit R2R-Richtung oder Kontext angegeben. Bei einem Ereignis mit R2R-Richtung sind sowohl die Quellen- als auch die Ziel-IP ferne IPs und nicht Teil Ihres lokalen Netzes. Dies bedeutet, dass externer Datenverkehr von einem fernen Netz zu einem anderen fernen Netz besteht und die Konfiguration der Netzhierarchie möglicherweise fehlerhaft ist.
- Prüfen Sie, ob eine der Ereignis-IPs oder beide lokal sind, und fügen Sie sie zur Netzhierarchie hinzu.
- Verwenden Sie die Spalten Quellen-IP, Quellenunternehmen, Ziel-IPund Zielunternehmen im Bericht, um IPs zu identifizieren, die für Ihr Netz lokal sind.
- Nachdem Sie die lokalen IP-Adressen angegeben haben, fügen Sie sie entweder über die Seite Netzhierarchie auf der Registerkarte Verwaltung hinzu, oder wählen Sie sie im Bericht aus, um sie zur App hinzuzufügen.
- Klicken Sie auf der Registerkarte Verwaltung auf Änderungen implementieren.
- Untersuchen Sie die Regeln, die Ihre Netzhierarchie direkt oder indirekt verwenden. Überprüfen und aktualisieren Sie alle Regeln oder Bausteine, die nicht auf dem neuesten Stand sind.
- Wenn Sie Regeln im Detail prüfen möchten, wählen Sie sie einzeln in der Liste aus und vergrößern Sie das Diagramm anschließend. Ziehen Sie die betreffende Regel und die Bausteinsymbole in das Fenster.
- Klicken Sie im rechten Fensterbereich auf Listenansicht und wechseln Sie dann zwischen gefilterten und nicht gefilterten Bausteinen, um die Liste zu optimieren. Unter "Filtered BBs" (Gefilterte Bausteine) sind die Abhängigkeiten für die ausgewählte Regel aufgeführt, zu denen es Netztests gibt. Unter "All BBs" (Alle Bausteine) sind alle Bausteine aufgeführt, die von der ausgewählten Regel verwendet werden.
- Klicken Sie auf Abhängigkeitsbaumstruktur anzeigen , um die Abhängigkeiten und die abhängigen Elemente des ausgewählten Bausteinen anzuzeigen.
Abhängigkeiten werden von dem ausgewählten Baustein direkt oder indirekt referenziert. Wenn Sie eine der Abhängigkeiten aktualisieren, betrifft dies auch den Baustein. Abhängige Elemente referenzieren den ausgewählten Baustein direkt oder indirekt. Wenn Sie den Baustein aktualisieren, sind seine abhängigen Elemente davon betroffen.