Domänenspezifische Regeln und Angriffe
Im folgenden Diagramm wird ein Beispiel für die Verwendung mehrerer Domänen gezeigt.
Sie können eine Regel so beschränken, dass sie nur auf Ereignisse angewendet wird, die innerhalb einer angegebenen Domäne eintreten. Ein Ereignis, das einen Domänentag enthält, der sich von der Domäne unterscheidet, die in der Regel festgelegt ist, löst keine Ereignisantwort aus.
In einem IBM QRadar -System, das über keine benutzerdefinierten Domänen verfügt, erstellt eine Regel einen Angriff und trägt bei jedem Auslösen der Regel dazu bei. In einer domänensensitiven Umgebung erzeugt eine Regel jedes mal einen neuen Angriff, wenn sie im Kontext einer anderen Domäne ausgelöst wird.
Regeln, die im Kontext aller Domänen wirksam sind, werden als systemweite Regeln bezeichnet. Um eine systemweite Regel zu erstellen, die Bedingungen im gesamten System testet, müssen Sie Any Domain (Beliebige Domäne) in der Domänenliste für den Test And Domain Is auswählen. Eine Any Domain-Regel erzeugt einen Any Domain-Angriff.
- Einzeldomänenregel
- Wenn es sich um eine statusabhängige Regel handelt, wird der Status für jede einzelne Domäne gesondert verwaltet. Die Regel wird für jede Domäne separat ausgelöst. Wird die Regel ausgelöst, werden Angriffe für jede einbezogene Domäne separat erzeugt und die Angriffe werden mit den betreffenden Domänen getaggt.
- Einzeldomänenangriff
- Der Angriff wird mit dem entsprechenden Domänennamen getaggt. Er kann nur Ereignisse enthalten, die mit der jeweiligen Domäne getaggt sind.
- Systemweite Regel
- Wenn es sich um eine statusabhängige Regel handelt, wird ein einzelner Status für das gesamte System verwaltet und Domänentags werden ignoriert. Wird die Regel ausgeführt, erzeugt sie einen einzelnen systemweiten Angriff oder beteiligt sich daran.
- Systemweiter Angriff
- Der Angriff ist mit Any Domain getaggt. Er enthält nur Ereignisse, die mit allen Domänen getaggt sind.
Die folgende Tabelle enthält Beispiele für domänensensitive Regeln. In den Beispielen wird ein System mit drei Domänen verwendet: Domain_A, Domain_B und Domain_C.
Die Regelbeispiele in der folgenden Tabelle sind möglicherweise in Ihrer QRadar -Umgebung nicht anwendbar. Beispielsweise sind Regeln, die Datenflüsse und Angriffe verwenden, in IBM QRadar Log Managernicht anwendbar.
| Domänentext | Erläuterung | Regelantwort |
|---|---|---|
| Domäne: Domain_A | Sucht nur nach Ereignissen, die mit Domain_A gekennzeichnet sind, und ignoriert Regeln, die mit anderen Domains gekennzeichnet sind. |
Erstellt oder trägt zu einem Angriff bei, der mit Domain_A gekennzeichnet ist. |
| Domäne: Domain_A und ein statusabhängiger Test, der als wenn HTTP-Fluss 10 Mal innerhalb 1 Minute erkannt wird definiert ist | Sucht nur nach Ereignissen, die mit Domain_A gekennzeichnet sind, und ignoriert Regeln, die mit anderen Domains gekennzeichnet sind. |
Erstellt oder trägt zu einem Angriff bei, der mit Domain_A gekennzeichnet ist. Es wird ein einzelner Status, ein
HTTP-Flusszähler, für Domäne_A verwaltet. |
| Domäne: Domain_A, Domain_B | Sucht nur nach Ereignissen, die mit Domain_A und Domain_B gekennzeichnet sind, und ignoriert Ereignisse, die mit Domain_C gekennzeichnet sind.Diese Regel verhält sich wie zwei unabhängige Instanzen einer einzelnen Domänenregel und erzeugt separate Angriffe für verschiedene Domänen. |
Für Daten, die mit Domain_A gekennzeichnet sind, wird ein einzelner Domainangriff erstellt oder ergänzt, der mit Domain_A gekennzeichnet ist.Für Daten, die mit |
| Domäne: Domain_A, Domain_B und ein statusabhängiger Test, der als wenn HTTP-Fluss 10 Mal innerhalb 1 Minute erkannt wird definiert ist | Sucht nur nach Ereignissen, die mit Domain_A und Domain_B gekennzeichnet sind, und ignoriert Ereignisse, die mit Domain_C gekennzeichnet sind.Diese Regel verhält sich wie zwei unabhängige Instanzen einer einzelnen Domänenregel und verwaltet zwei separate Status (HTTP-Flusszähler) für zwei verschiedene Domänen. |
Wenn die Regel innerhalb einer Minute 10 HTTP-Datenflüsse erkennt, die mit Domain_A gekennzeichnet sind, erstellt sie einen Angriff oder trägt zu einem Angriff bei, der mit Domain_A gekennzeichnet ist.Wenn die Regel innerhalb einer Minute 10 HTTP-Datenflüsse erkennt, die mit |
| Kein Domänentest definiert | Sucht Ereignisse, die mit allen Domänen getaggt sind, und erzeugt oder setzt Angriffe fort, die jede einzelne Domäne betreffen. | Für jede unabhängige Domäne gibt es extra für sie generierte Angriffe, die aber keine Beiträge aus anderen Domänen enthalten. |
| Eine Regel hat einen statusabhängigen Test, der als wenn HTTP-Fluss 10 Mal innerhalb 1 Minute erkannt wird definiert ist, und es ist kein Domänentest definiert | Sucht Ereignisse, die mit Domain_A, Domain_B oder Domain_C gekennzeichnet sind. |
Verwaltet separate Status und erzeugt separate Angriffe für jede Domäne. |
| Domäne: Any Domain | Sucht alle Ereignisse, egal mit welcher Domäne sie getaggt sind. | Erstellt einen einzelnen systemweiten Angriff, der mit Any Domain gekennzeichnet ist, oder ergänzt diesen. |
| Domäne: Any Domain und ein statusabhängiger Test, der als wenn HTTP-Fluss 10 Mal innerhalb 1 Minute erkannt wird definiert ist | Sucht alle Ereignisse, egal mit welcher Domäne sie getaggt sind, und verwaltet einen einzelnen Status für alle Domänen. | Erstellt einen einzelnen systemweiten Angriff, der mit Wenn beispielsweise drei Ereignisse mit dem Tag |
| Domäne: Any Domain, Domain_A | Hat dieselbe Wirkung wie eine Regel mit Domäne: Any Domain. | Wenn der Domaintest Any Domain enthält, werden alle aufgelisteten Domains ignoriert. |
Beim Anzeigen der Angriffstabelle können Sie die Angriffe durch Klicken auf die Spalte Domäne sortieren. Die Standarddomäne wird nicht in die Sortierfunktion einbezogen, d. h., sie erscheint nicht in der alphabetischen Reihenfolge. Sie wird jedoch am oberen oder unteren Ende der Liste Domäne angezeigt, je nachdem ob die Spalte auf- oder absteigend sortiert wird. Any Domain wird nicht in der Liste der Angriffe angezeigt.