Ausschlussregeln zum Assetabgleich

Bei jeder Assetaktualisierung, die in IBM QRadareintritt, wenden die Ausschlussregeln für den Assetabgleich Tests auf die MAC-Adresse, den NetBIOS -Hostnamen, den DNS-Hostnamen und die IP-Adresse in der Assetaktualisierung an.

Standardmäßig werden alle Assetdaten zwei Stunden lang überwacht und nachverfolgt. Zeigen die Identitätsdaten innerhalb dieser zwei Stunden mindestens zwei Mal ein verdächtiges Verhalten, werden die betreffenden Daten zur Asset-Blacklist hinzugefügt. Jeder Assetidentitätsdatentyp, der getestet wird, führt zu einer neuen Blacklist.

Tipp: QRadar schließt Ereignisse auf der Basis von Daten aus, die im Ereignis empfangen werden, und nicht auf Daten, die später abgeleitet oder mit dem Ereignis verlinkt sind.

In Umgebungen mit Domänenunterstützung verfolgen die Ausschlussregeln zum Assetabgleich das Verhalten der Assetdaten separat für jede Domäne.

Die Ausschlussregeln zum Assetabgleich testen folgende Szenarios:

Tabelle 1. Regeltests und Antworten
Szenario Regelantwort
Eine MAC-Adresse wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen IP-Adressen zugeordnet MAC-Adresse zur MAC-Blacklist der Assetabgleichsdomäne hinzufügen
Ein DNS-Hostname wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen IP-Adressen zugeordnet DNS-Hostname zur DNS-Blacklist der Assetabgleichsdomäne hinzufügen
Ein NetBIOS-Hostname wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen IP-Adressen zugeordnet NetBIOS-Hostname zur NetBIOS-Blacklist der Assetabgleichsdomäne hinzufügen
Eine IPv4-Adresse wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen MAC-Adressen zugeordnet IP-Adresse zur IPv4-Blacklist der Assetabgleichsdomäne hinzufügen
Ein NetBIOS-Hostname wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen MAC-Adressen zugeordnet NetBIOS-Hostname zur NetBIOS-Blacklist der Assetabgleichsdomäne hinzufügen
Ein DNS-Hostname wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen MAC-Adressen zugeordnet DNS-Hostname zur DNS-Blacklist der Assetabgleichsdomäne hinzufügen
Eine IPv4-Adresse wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen DNS-Hostnamen zugeordnet IP-Adresse zur IPv4-Blacklist der Assetabgleichsdomäne hinzufügen
Ein NetBIOS-Hostname wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen DNS-Hostnamen zugeordnet NetBIOS-Hostname zur NetBIOS-Blacklist der Assetabgleichsdomäne hinzufügen
Eine MAC-Adresse wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen DNS-Hostnamen zugeordnet MAC-Adresse zur MAC-Blacklist der Assetabgleichsdomäne hinzufügen
Eine IPv4-Adresse wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen NetBIOS-Hostnamen zugeordnet IP-Adresse zur IPv4-Blacklist der Assetabgleichsdomäne hinzufügen
Ein DNS-Hostname wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen NetBIOS-Hostnamen zugeordnet DNS-Hostname zur DNS-Blacklist der Assetabgleichsdomäne hinzufügen
Eine MAC-Adresse wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen NetBIOS-Hostnamen zugeordnet MAC-Adresse zur MAC-Blacklist der Assetabgleichsdomäne hinzufügen

Sie können diese Regeln auf der Registerkarte Angriffe anzeigen. Klicken Sie dazu auf Regeln und wählen Sie dann in der Dropdown-Liste die Gruppe asset reconciliation exclusion (Assetabgleichsausschluss) aus.