Angriffsindexierung
Mithilfe der Angriffsindexierung können Ereignisse oder Datenflüsse aus unterschiedlichen Regeln, die anhand derselben Eigenschaft indexiert wurden, zu einem einzigen Angriff zusammengefasst werden.
IBM QRadar verwendet den Angriffsindexparameter, um festzulegen, welche Angriffe miteinander verkettet werden sollen. Ein Angriff mit nur einer Quellen-IP-Adresse und mehreren Ziel-IP-Adressen beispielsweise weist auf eine Bedrohung durch nur einen Angreifer mit mehreren Opfern hin. Wenn Sie diese Art von Angriff nach der Quellen-IP-Adresse indexieren, werden alle Ereignisse und Datenflüsse, die von derselben IP-Adresse stammen, demselben Angriff hinzugefügt.
Sie können Regeln zur Indexierung eines Angriffs auf der Grundlage von beliebigen Einzelinformationen konfigurieren. QRadar enthält eine Gruppe vordefinierter, normalisierter Felder, mit denen Sie Ihre Angriffe indexieren können. Falls das Feld, an das Sie die Indexierung vornehmen möchten, nicht in den normalisierten Feldern enthalten ist, erstellen Sie eine angepasste Ereignis- oder Datenflusseigenschaft, um die Daten aus den Nutzinformationen zu extrahieren und als Angriffsindexierungsfeld in Ihrer Regel zu verwenden. Die angepasste Eigenschaft, anhand der Sie die Indizierung vornehmen, kann auf einem regulären Ausdruck, einer Berechnung oder einem AQL-basierten Ausdruck basieren.