Aktive Regeln optimieren, die CRE-Ereignisse generieren

Im Ereignisbericht der angepassten Regelengine (CRE, Custom Rules Engine) ist angegeben, welche aktiven Regeln CRE-Ereignisse generieren. In vielen Fällen ist eine Regelantwort so konfiguriert, dass mit oder ohne den Angriff CRE-Ereignisse generiert werden. Der Bericht zeigt, welche CRE-Ereignisse von welcher Regel am meisten generiert wurden. Wird das Ereignis mehrmals pro Tag generiert, wird die Regel generell zu oft ausgelöst. Optimieren Sie gegebenenfalls die Regel. Zum Beispiel beziehen sich 1 oder 2 Quellen-IPs im Bericht auf alle CRE-Ereignisse, die von der Regel generiert werden. Die Quellen-IP muss möglicherweise zu einem der Hostdefinitionsbausteine hinzugefügt werden, die von der Regel referenziert werden. Wählen Sie die Regel aus, und klicken Sie auf Untersuchen, um herauszufinden, welche Hostdefinition aktualisiert werden soll.

Informationen zu dieser Task

Sie können diesen Bericht auch zum Testen der Regeln verwenden. In diesem Fall ist in der Regelantwort nicht die Angriffserstellung, sondern nur die CRE-Ereigniszuteilung enthalten. Wenn der Bericht zeigt, dass die Regel zu oft ausgelöst wird, sollten Sie sie optimieren. Wenn Sie CRE-Ereignisse zum Testen der Regel verwenden und nur wenige CRE-Ereignisse pro Woche generiert werden, ändern Sie die Regelantwort, um einen Angriff zu generieren.

Nicht angewendete Filtertags werden in der Filterzeile mit einem helleren farbigen Hintergrund angezeigt. Nach dem Anwenden der Filter haben die Tags eine dunklere Hintergrundfarbe.

Vorgehensweise

  1. Klicken Sie im Hauptmenü auf CRE Report.
  2. Filtern Sie die Regeln entsprechend dem Kalender oder nach dem Zeitrahmen. Das Standarddatum liegt in den letzten drei Tagen. Ändern Sie den Zeitrahmen oder filtern Sie die Regeln, die zu Angriffen beigetragen haben, zwischen bestimmten Datums-und Zeitangaben.
  3. Wählen Sie die Anzahl der zurückzugebenden Ergebnisse aus und klicken Sie auf Filter anwenden.
  4. Überprüfen Sie die Berichte CRE-Ereignisse nach Regel und CRE-Ereignisse nach Kategorie und Regel .
    1. Bewegen Sie den Mauszeiger über die Diagrammsegmente, um weitere Details zu einem Angriff anzuzeigen.
    2. Ausblenden oder Anzeigen der Diagrammlegenden.
    3. Klicken Sie auf die Legendenschlüssel im Bericht CRE-Ereignisse nach Regel , um die Diagrammanzeige zu optimieren.
    4. Vergrößern Sie das Bild für weitere Untersuchungen.
    5. Erweitern Sie das Diagramm CRE-Ereignisse nach Kategorie und Regel auf Gesamtanzeige.
    6. Exportieren Sie die CRE-Ereignisse nach Kategorie und Regeldiagramm in die Formate CSV, PNG oder JPG.
    7. Zeigen Sie die Diagrammdaten für CRE-Ereignisse nach Kategorie und Regel im Tabellenformat an. Exportieren Sie anschließend die Daten im CSV-Format, um sie offline anzuzeigen oder mit Kollegen zu teilen.
  5. Optimieren Sie die Regeln, indem Sie aus folgenden Methoden auswählen:
    1. Schalten Sie zwischen den obersten unscharfen Regeln und allen Regeln aus der Liste hin und her.
    2. Fügen Sie eine weitere Regel hinzu, die untersucht werden soll, indem Sie eine Gruppe von Regeln oder eine einzelne Regel aus der Liste auswählen.
  6. Klicken Sie auf Untersuchen.
    1. Prüfen Sie die einzelnen Regeln und die Bausteine, die zu dem CRE-Ereignis beitragen. Sie können die einzelnen Regeln weiter untersuchen, indem Sie auf Abhängigkeitsbaumstruktur anzeigen oder In Regelassistent bearbeiten klicken.
    2. Verwenden Sie das Visualisierungsdiagramm, um zugehörige Optionen für die Regel oder den Baustein zu optimieren, wie z. B. Protokollquellentypen, angepasste Eigenschaften oder Referenzsets.
    3. Prüfen Sie die Ereignisse, die von der aktuell ausgewählten Regel generiert werden.
    4. Klicken Sie zum sofortigen Aktualisieren der Regeln über QRadar®auf das Symbol Aktualisieren . Andernfalls aktualisiert die App Daten alle 15 Minuten automatisch von der Konsole aus.
    5. Prüfen Sie die Schwellenwerte bei den Tests und optimieren Sie sie gegebenenfalls.
    6. Prüfen Sie die Werte in den verschiedenen Testgruppen und optimieren Sie sie gegebenenfalls.
    7. Überprüfen Sie die MITRE ATT&CK-Zuordnungen für die Regel, und bearbeiten Sie sie, falls erforderlich.
    8. Informationen zum Hinzufügen angepasster Regelattribute zu der ausgewählten Regel oder dem ausgewählten Baustein finden Sie in Schritt 9 unter QRadar -Regeln und Bausteine.
    9. Informationen zum Untersuchen von QRadar User Behavior Analytics -Regeln finden Sie unter Analyseregeln für Benutzerverhalten untersuchen.
    10. Klicken Sie im Navigationspfad auf CRE-Bericht , um zur Seite CRE-Ereignisse zurückzukehren.
  7. Um ausgewählte Regeldaten im Bericht in das Format „ CSV “ zu exportieren, um sie in Excel zu verarbeiten oder anzuzeigen, aktivieren Sie die entsprechenden Kontrollkästchen und klicken Sie dann auf „Exportieren “.