Von X-Force abgeleitete Beschreibungen verdächtiger Inhalte

Neu in 7.5.0

Die Signaturbibliothek von IBM X-Force enthält Beschreibungen für Tausende von Signaturen.

Auf der angereicherten und erweiterten Inspektionsstufe kann QRadar Network Insights verdächtige Inhalte mithilfe der Signaturbibliothek von X-Force erkennen.

Die Signaturen und Probleme werden als verdächtiger Inhalt auf der Registerkarte Netzaktivität gemeldet. Das Format für die Beschreibung des verdächtigen Inhalts hängt von den verfügbaren Informationen ab.
  • Wenn der Name der erkannten Problem-ID bekannt ist, wird die Beschreibung des verdächtigen Inhalts in derXForceIssue <Name>Format.

    Ein benanntes Problem kann beispielsweise als XForceIssue Land_Attack angezeigt werden.

  • Wenn der Name für das erkannte Problem nicht aufgelöst werden kann, wird die Problem-ID in der Beschreibung des verdächtigen Inhalts angezeigt.

    Wenn der Name zum Beispiel nicht identifiziert werden kann, wird das Problem möglicherweise als XForceIssueID 2000001 angezeigt.

Damit Sie mehr über den verdächtigen Inhalt erfahren können, enthalten einige Felder im Fenster Datenflussinformationen Direktlinks, über die Sie weitere Informationen in X-Force Exchange anzeigen können.

Signaturrichtlinien

Nur Signaturen, die einer einzelnen Verbindung zugeordnet sind, werden von QRadar Network Insightsgemeldet.

Um eine vollständige Liste der Probleme anzuzeigen, die für die aktuelle Bereitstellung unterstützt werden, lesen Sie die /opt/ibm/xforce/metadata/issues.csv-Datei auf der QRadar Network Insights-Appliance. Angriffssignaturen werden in der Spalte Ist Angriff angegeben. Standardmäßig werden alle Angriffssignaturen gemeldet. Für reine Prüfsignaturen, wie in der Spalte Ist Prüfung angegeben, ist die Berichterstellung standardmäßig inaktiviert.

Neu in 7.5.0 Aktualisierungspaket 5

Sie können die PAM-Konfigurationseinstellungen ändern, um die Art und Weise zu ändern, wie die IBM X-Force -Signaturen gemeldet werden.

Hinweis:

Zeigen Sie PAM-Konfigurationssnippets an, die Sie zum Ändern der IBM X-Force -Signaturberichterstellung verwenden können.

Weitere Informationen zum Anwenden der folgenden Konfigurationssnippets auf PAM finden Sie unter Protokollanalysemodul konfigurieren.

Wenn keine explizite Richtlinie übernommen wird, können Sie die folgenden Konfigurationssnippets verwenden, um die Art und Weise zu ändern, in der QRadar Network Insights über Angriffe und Prüfungen berichtet.
Einstellung Standardwert Konfigurationssnippet

Bericht über Angriffe

Aktiviert

Wenden Sie dieses Snippet an, um diese Einstellung zu inaktivieren.

<Pam reportAttacks="false">

</Pam>

Bericht über Audits

Inaktiviert

Wenden Sie dieses Snippet an, um diese Einstellung zu aktivieren.

<Pam reportAudits="true">

</Pam>
Alternativ können Sie eine vorkonfigurierte Richtlinie auswählen. Vorkonfigurierte Richtlinien haben Vorrang vor einzelnen Angriffs-und Prüfeinstellungen.
Richtlinie Beschreibung Konfigurationssnippet

Moderat

Aktiviert die meisten Angriffsereignisse.

Bietet ein gutes Maß an Sicherheitserkennung mit minimaler Wahrscheinlichkeit von Fehlalarmen.

<Pam policy="moderate">

</Pam>

Stark

Aktiviert einen hohen Prozentsatz von Angriffsereignissen

Bietet ein hohes Maß an Sicherheitserkennung mit der Möglichkeit von Fehlalarmen.

<Pam policy="aggressive">

</Pam>

Maximal

Aktiviert fast alle Angriffsereignisse.

Bietet ein sehr hohes Maß an Sicherheitserkennung mit großer Wahrscheinlichkeit von Fehlalarmen.

<Pam policy="paranoid">

</Pam>

Informationen dazu, welche Signaturen in einer bestimmten Richtlinie aktiviert sind, finden Sie in der Datei /opt/ibm/xforce/metadata/<policy>_issue_responses.csv auf Ihrem QRadar -System.

Unabhängig vom Vorhandensein oder Nichtvorhandensein einer allgemeinen Richtlinieneinstellung können Sie die folgenden Konfigurationssnippets verwenden, um die Einstellungen für einzelne Signaturen zu ändern.
Zustand der Signatur Konfigurationssnippet

Inaktiviert

Verwenden Sie diesen Codeausschnitt und ersetzen Sie 2101118 durch die Signatur-ID, die Sie inaktivieren wollen.

<Pam>
    <TuningParameters>
        <pam.report.2101118 value="0" />
    </TuningParameters>
</Pam>

Aktiviert

Verwenden Sie diesen Codeausschnitt und ersetzen Sie 2101118 durch die Signatur-ID, die Sie aktivieren wollen.

<Pam>
    <TuningParameters>
        <pam.report.2101118 value="1" />
    </TuningParameters>
</Pam>

Beschreibungen verdächtiger Inhalte in Regeln

Erstellen Sie für Signaturen, die ein größeres Risiko für Ihre Umgebung darstellen, Regeln und Angriffsbenachrichtigungen. Dadurch werden die Erkennung und Untersuchung von Bedrohungen erleichtert.

Um zu ermitteln, welche Signaturen in Ihrer eigenen Umgebung priorisiert werden müssen, sollten Sie die folgenden Informationen berücksichtigen:
  • Die Anwendungsfälle, die für Ihre eigene Umgebung am relevantesten sind.
  • Die von IBM X-Forcefestgelegte Signaturpriorität.
  • Die moderaten, aggressiven und paranoiden Problemrichtlinien, die nach Abschluss des Upgrades im Verzeichnis /opt/ibm/xforce/metadata definiert sind.
Wenn Sie Beschreibungen verdächtiger Inhalte in Regeln verwenden, müssen Sie die Signaturen, die erkannt werden sollen, genau spezifizieren. Die folgende Abbildung zeigt eine Beispielregel, die eine Beschreibung eines verdächtigen Inhalts in den Testkriterien verwendet:
Wenn Sie mehrere Signaturen mit einer einzigen Regel erkennen möchten, verwenden Sie ein Referenzset.