Überlegungen zur Angriffsindexierung

Es ist wichtig zu verstehen, wie sich die Angriffsindexierung auf Ihre IBM QRadar -Implementierung auswirkt.

Systemleistung

Vergewissern Sie sich, dass Sie alle für die Angriffsindexierung verwendeten angepassten Eigenschaften optimieren und aktivieren. Die Verwendung nicht optimierter Eigenschaften kann sich negativ auf die Leistung auswirken.

Wenn Sie eine Regel erstellen, können Sie im Feld Angriff indexieren basierend auf keine nicht optimierten Eigenschaften auswählen. Wenn jedoch eine vorhandene Regel an eine angepasste Eigenschaft indexiert ist und die angepasste Eigenschaft anschließend deoptimiert wird, ist die Eigenschaft weiterhin in der Angriffsindexliste verfügbar. Deoptimieren Sie keine angepassten Eigenschaften, die in Regeln verwendet werden.

Regelaktion und Antwort

Wenn der Wert der indexierten Eigenschaft null lautet, wird selbst dann kein Angriff erstellt, wenn Sie das Kontrollkästchen Stellen Sie sicher, dass das erkannte Ereignis Teil eines Angriffs ist in der Regelaktion aktivieren. Falls beispielsweise eine Regel so konfiguriert ist, das ein nach Hostname indexierter Angriff erstellt wird, der Hostname in dem Ereignis jedoch leer ist, wird selbst dann kein Angriff erstellt, wenn alle Bedingungen in den Regeltests erfüllt sind.

Wenn der Antwortbegrenzer eine angepasste Eigenschaft verwendet und diese den Wert null hat, wird der Grenzwert auf den Nullwert angewendet. Wenn beispielsweise als Antwort E-Mail und für den Begrenzer Antworten nicht mehr als 1 Mal pro Stunde pro angepasster Eigenschaft angegeben ist und die Regel innerhalb einer Stunde ein zweites Mal ausgelöst wird, wird keine E-Mail gesendet.

Welche Eigenschaften Sie bei einer Indexierung unter Verwendung einer angepassten Eigenschaft in den Feldern für den Regelindex und die Antwortbegrenzung verwenden können, hängt davon ab, welche Art von Regel Sie erstellen. Eine Ereignisregel akzeptiert angepasste Ereigniseigenschaften in den Feldern für den Regelindex und die Antwortbegrenzung, während eine Datenflussregel nur angepasste Datenflusseigenschaften akzeptiert. Eine allgemeine Regel akzeptiert angepasste Ereignis- oder Datenflusseigenschaften in den Feldern für den Regelindex und die Antwortbegrenzung.

Sie können keine angepassten Eigenschaften zur Indexierung eines Angriffs verwenden, der von einem gesendeten Ereignis erstellt wurde.

Nutzdateninhalte

Verstöße, die von der Ariel-Abfragesprache (AQL), einem regulären Ausdruck (regex) oder einer berechneten Eigenschaft indexiert werden, enthalten die gleichen Nutzdaten wie das ursprüngliche Ereignis, durch das der Verstoß generiert wurde.

Verstöße, die durch ein normalisiertes Ereignisfeld (z. B. Quellen-IP oder Ziel-IP) indiziert wurden, enthalten den Ereignisnamen und eine Beschreibung als CRE-Nutzdaten.