Benutzerdefinierte Aktionen hinzufügen
Ordnen Sie Scripts benutzerdefinierten Regeln zu, um als Antwort auf Netzereignisse bestimmte Aktionen auszuführen. Verwenden Sie das Fenster Custom Action (Benutzerdefinierte Aktion), um benutzerdefinierte Aktionsscripts zu verwalten.
Mithilfe benutzerdefinierter Aktionen können Sie den Wert auswählen oder definieren, der an das Script und die resultierende Aktion übergeben wird.
Sie können beispielsweise ein Script schreiben, um eine Firewallregel zu erstellen, die eine Quellen-IP-Adresse Ihres Netzes als Antwort auf eine Regel blockiert, die von einer definierten Anzahl fehlgeschlagener Anmeldeversuche ausgelöst wird.
Folgende Beispiele sind benutzerdefinierte Aktionen, die Ergebnisse der Übergabe von Werten an ein Script sind:
- Benutzer und Domänen blockieren.
- Arbeitsflüsse und Updates in externen Systemen starten.
- TAXI-Server mit einer STIX-Darstellung einer Bedrohung aktualisieren.
Benutzerdefinierte Aktionen funktionieren am besten mit einer niedrigen Anzahl benutzerdefinierter Regelereignisse und mit benutzerdefinierten Regeln, die einen niedrigen Wert für den Antwortbegrenzer aufweisen.
- Klicken Sie im Navigationsmenü (
) auf Verwaltung. - Klicken Sie im Abschnitt Benutzerdefinierte Aktionen auf .
- Klicken Sie zum Hochladen Ihrer Scripts auf Hinzufügen. Vom Produkt unterstützte Programmiersprachenversionen sind in der Liste Interpreter (Dolmetscher) aufgelistet.
Für die Sicherheit Ihrer Implementierung unterstützt QRadar nicht den vollständigen Bereich der Scripting-Funktionalität, die von den Python-, Perl-oder Bash-Sprachen bereitgestellt wird.
- Geben Sie die Parameter an, die an das hochgeladene Script übergeben werden
sollen.
Tabelle 1. Benutzerdefinierte Aktionsparameter Parameter Beschreibung Fixed property Werte, die an das benutzerdefinierte Aktionsscript übergeben werden. Diese Eigenschaften basieren nicht auf den Ereignissen oder Datenflüssen selbst, sondern beziehen sich auf andere definierte Werte, die Sie mit dem Script bearbeiten können. Übergeben Sie beispielsweise die festen Eigenschaften username und password für ein Drittanbietersystem an ein Script, um einen SMS-Warnung zu senden.
Verschlüsseln Sie festgelegte Eigenschaften, indem Sie das Kontrollkästchen Wert verschlüsseln aktivieren.
Network event property Dynamische Ariel-Eigenschaften, die von Ereignissen generiert werden. Treffen Sie eine Auswahl in der Liste Eigenschaft . Die Netzereigniseigenschaft sourceip stellt beispielsweise einen Parameter bereit, der mit der Quellen-IP-Adresse des ausgelösten Ereignisses übereinstimmt.
Weitere Informationen zu Ariel-Eigenschaften finden Sie im IBM QRadar Ariel Query Language -Handbuch.
Die Parameter werden in der Reihenfolge an Ihr Script weitergeleitet, in der diese im Fenster Benutzerdefinierte Aktionen hinzugefügt wurden.
Wenn angepasste Aktionsscripts ausgeführt werden, wird ein chroot jail im Verzeichnis /opt/qradar/bin/ca_jail/ eingerichtet. Scripts können alle Inhalte im Verzeichnis /opt/qradar/bin/ca_jail/ ändern und ins Verzeichnis schreiben. Das Ausgangsverzeichnis des Benutzers der angepassten Aktion (/home/customactionuser) kann auch geändert werden.
Ein Script kann nur innerhalb der Jail-Umgebung ausgeführt werden, damit es die QRadar -Ausführungsumgebung nicht beeinträchtigt. Der gesamte Dateizugriff während der Ausführung der angepassten Aktion basiert auf dem Verzeichnis /opt/qradar/bin/ca_jail/.
Das Benutzerkonto der benutzerdefinierten Aktion ist möglicherweise nicht für die Ausführung von Folgebefehlen wie beispielsweise zur Anmeldung bei einer Firewall und Blockierung einer IP-Adresse berechtigt. Testen Sie, ob Ihr Script erfolgreich ausgeführt wird, bevor Sie es einer Regel zuordnen.
Sie müssen das Dienstprogramm 'dos2unix' in Scripts ausführen, die aus einem Windows- oder DOS-System stammen. Windows- oder DOS-Systeme fügen typischerweise Steuerzeichen hinzu. Um angepasste Aktionsscripts mit der Scriptfunktion Testausführung in QRadarerfolgreich zu testen, müssen Sie die Steuerzeichen entfernen.