Von X-Force abgeleitete Beschreibungen verdächtiger Inhalte
Die Signaturbibliothek von IBM X-Force enthält Beschreibungen für Tausende von Signaturen.
Auf der angereicherten und erweiterten Inspektionsstufe kann QRadar Network Insights verdächtige Inhalte mithilfe der Signaturbibliothek von X-Force erkennen.
- Wenn der Name der erkannten Problem-ID bekannt ist, wird die Beschreibung des verdächtigen Inhalts in derXForceIssue <Name>Format.
Ein benanntes Problem kann beispielsweise als XForceIssue Land_Attack angezeigt werden.
- Wenn der Name für das erkannte Problem nicht aufgelöst werden kann, wird die Problem-ID in der Beschreibung des verdächtigen Inhalts angezeigt.
Wenn der Name zum Beispiel nicht identifiziert werden kann, wird das Problem möglicherweise als XForceIssueID 2000001 angezeigt.
Damit Sie mehr über den verdächtigen Inhalt erfahren können, enthalten einige Felder im Fenster Datenflussinformationen Direktlinks, über die Sie weitere Informationen in X-Force Exchange anzeigen können.
Signaturrichtlinien
Nur Signaturen, die einer einzelnen Verbindung zugeordnet sind, werden von QRadar Network Insightsgemeldet.
Um eine vollständige Liste der Probleme anzuzeigen, die für die aktuelle Bereitstellung unterstützt werden, lesen Sie die /opt/ibm/xforce/metadata/issues.csv-Datei auf der QRadar Network Insights-Appliance. Angriffssignaturen werden in der Spalte Ist Angriff angegeben. Standardmäßig werden alle Angriffssignaturen gemeldet. Für reine Prüfsignaturen, wie in der Spalte Ist Prüfung angegeben, ist die Berichterstellung standardmäßig inaktiviert.
Neu in 7.5.0 Aktualisierungspaket 5Sie können die PAM-Konfigurationseinstellungen ändern, um die Art und Weise zu ändern, wie die IBM X-Force -Signaturen gemeldet werden.
Zeigen Sie PAM-Konfigurationssnippets an, die Sie zum Ändern der IBM X-Force -Signaturberichterstellung verwenden können.
Weitere Informationen zum Anwenden der folgenden Konfigurationssnippets auf PAM finden Sie unter Protokollanalysemodul konfigurieren.
| Einstellung | Standardwert | Konfigurationssnippet |
|---|---|---|
Bericht über Angriffe |
Aktiviert |
Wenden Sie dieses Snippet an, um diese Einstellung zu inaktivieren.
|
Bericht über Audits |
Inaktiviert |
Wenden Sie dieses Snippet an, um diese Einstellung zu aktivieren.
|
| Richtlinie | Beschreibung | Konfigurationssnippet |
|---|---|---|
Moderat |
Aktiviert die meisten Angriffsereignisse. Bietet ein gutes Maß an Sicherheitserkennung mit minimaler Wahrscheinlichkeit von Fehlalarmen. |
|
Stark |
Aktiviert einen hohen Prozentsatz von Angriffsereignissen Bietet ein hohes Maß an Sicherheitserkennung mit der Möglichkeit von Fehlalarmen. |
|
Maximal |
Aktiviert fast alle Angriffsereignisse. Bietet ein sehr hohes Maß an Sicherheitserkennung mit großer Wahrscheinlichkeit von Fehlalarmen. |
|
Informationen dazu, welche Signaturen in einer bestimmten Richtlinie aktiviert sind, finden Sie in der Datei /opt/ibm/xforce/metadata/<policy>_issue_responses.csv auf Ihrem QRadar -System.
| Zustand der Signatur | Konfigurationssnippet |
|---|---|
Inaktiviert |
Verwenden Sie diesen Codeausschnitt und ersetzen Sie 2101118 durch die Signatur-ID, die Sie inaktivieren wollen.
|
Aktiviert |
Verwenden Sie diesen Codeausschnitt und ersetzen Sie 2101118 durch die Signatur-ID, die Sie aktivieren wollen.
|
Beschreibungen verdächtiger Inhalte in Regeln
Erstellen Sie für Signaturen, die ein größeres Risiko für Ihre Umgebung darstellen, Regeln und Angriffsbenachrichtigungen. Dadurch werden die Erkennung und Untersuchung von Bedrohungen erleichtert.
- Die Anwendungsfälle, die für Ihre eigene Umgebung am relevantesten sind.
- Die von IBM X-Forcefestgelegte Signaturpriorität.
- Die moderaten, aggressiven und paranoiden Problemrichtlinien, die nach Abschluss des Upgrades im Verzeichnis /opt/ibm/xforce/metadata definiert sind.

