Wenn Sie Regeln in IBM
QRadarkonfigurieren, geben Sie an, dass jedes Mal, wenn die Regel eine Antwort generiert, eine E-Mail-Benachrichtigung an die Empfänger gesendet wird. Die E-Mail-Benachrichtigung enthält hilfreiche Informationen wie beispielsweise Eigenschaften zu einem Ereignis oder Datenfluss.
Informationen zu dieser Task
Sie können den Inhalt anpassen, der in der E-Mail-Benachrichtigung für die Regelantwort enthalten ist, indem Sie die Datei alert-config.xml bearbeiten.Hinweis: Verweise auf Abläufe gelten nicht für IBM
QRadar Log Manager.
Sie müssen ein temporäres Verzeichnis erstellen, in dem Sie Ihre Kopie der
Daten gefahrlos bearbeiten können, da die Standarddateien nicht überschrieben
werden. Nachdem Sie die Datei alert-config.xml bearbeitet und gespeichert haben, müssen Sie ein Script ausführen, mit dem Ihre Änderungen geprüft werden. Das Prüfscript wendet Ihre Änderungen automatisch auf einen Bereitstellungsbereich an. Sie müssen die vollständige Konfiguration implementieren, um die Konfigurationsdateien für alle Appliances erneut zu erstellen.
Wichtig: Für IBM
QRadar on Cloudmüssen Sie ein Ticket beim IBM Support öffnen, um eine Kopie der Datei alert-config.xml zu erhalten. Sie müssen ein weiteres Ticket öffnen, um die aktualisierte Datei alert-config.xml auf Ihre QRadar on Cloud -Instanz anzuwenden.
Vorgehensweise
- Melden Sie sich über SSH als Rootbenutzer bei QRadar
Console an.
- Erstellen Sie ein neues temporäres Verzeichnis, das für die gefahrlose Bearbeitung von Kopien der Standarddateien verwendet werden kann.
- Geben Sie folgenden Befehl ein, um die Dateien, die im Verzeichnis custom_alerts gespeichert sind, in das temporäre Verzeichnis zu kopieren:
cp /store/configservices/staging/globalconfig/templates/custom_alerts/*.* <directory_name>
<directory_name> ist der Name des von Ihnen erstellten temporären Verzeichnisses.
- Vergewissern Sie sich, dass die Dateien erfolgreich kopiert wurden:
- Geben Sie
ls -lahein, um die Dateien im Verzeichnis aufzulisten.
- Überprüfen Sie, ob die Datei
alert-config.xml aufgelistet wird.
- Öffnen Sie die Datei alert-config.xml zur Bearbeitung.
- Bearbeiten Sie den Inhalt des Elements
<template> .
- Erforderlich: Geben Sie den Typ der zu verwendenden Vorlage an. Gültige Optionen sind event oder flow.
<templatetype>event</templatetype>
<templatetype>flow</templatetype>
- Geben Sie einen Namen für die E-Mail-Vorlage ein:
<templatename>Default flow template</templatename>
Wenn Sie mehrere Vorlagen verwenden, müssen Sie sicherstellen, dass der Vorlagenname eindeutig ist.
- Setzen Sie das Element
<active> auf "true":
- Bearbeiten Sie die Parameter in den Elementen
<body> oder <subject> , um die Informationen einzuschließen, die Sie anzeigen wollen.
Wichtig: Die Eigenschaft
<active></active> muss für jeden Ereignis-und Datenflussvorlagentyp, der als Option in
QRadarangezeigt werden soll, auf
True gesetzt werden. Es muss für jeden Typ mindestens eine aktive Vorlage vorhanden sein.
Sie müssen außerdem sicherstellen, dass die Eigenschaft <filename></filename> leer bleibt.
Benachrichtigungsparameter, die Sie in der Vorlage verwenden können:Tabelle 1. Akzeptierte Benachrichtigungsparameter
| Allgemeine Parameter |
Ereignisparameter |
Datenflussparameter |
| AppName |
EventCollectorID |
Typ |
| RuleName |
DeviceId |
CompoundAppID |
| RuleDescription |
DeviceName |
FlowSourceIDs |
| EventName |
DeviceTime |
SourceASNList |
| EventDescription |
DstPostNATPort |
DestinationASNList |
| EventProcessorId |
SrcPostNATPort |
InputIFIndexList |
| Qualifizierte Kennung |
DstMACAddress |
OutputIFIndexList |
| Kategorie |
DstPostNATIPAddress |
AppId |
| RemoteDestinationIP |
DstPreNATIPAddress |
Moderator |
| Nutzdaten |
SrcMACAddress |
Portierung |
| Zuverlässigkeit |
SrcPostNATIPAddress |
SourceBytes |
| Relevanz |
SrcPreNATIPAddress |
SourcePackets |
| Quelle |
SrcPreNATPor |
Richtung |
| SourcePort |
DstPreNATPort |
SourceTOS |
| SourceIP |
|
SourceDSCP |
| Ziel |
|
SourcePrecedence |
| DestinationPort |
|
DestinationTOS |
| DestinationIP |
|
DestinationDSCP |
| DestinationUserName |
|
SourceASN |
| Protokoll |
|
DestinationASN |
| StartTime |
|
InputIFIndex |
| Dauer |
|
OutputIFIndex |
| StopTime |
|
FirstPacketTime |
| EventCount |
|
LastPacketTime |
| SourceV6 |
|
TotalSourceBytes |
| DestinationV6 |
|
TotalDestinationBytes |
| UserName |
|
TotalSourcePackets |
| DestinationNetwork |
|
TotalDestinationPackets |
| SourceNetwork |
|
SourceQOS |
| Fehlerkategorie |
|
DestinationQOS |
| CustomProperty |
|
SourcePayload |
| CustomPropertiesList |
|
|
| CalculatedProperty |
|
|
| CalculatedPropertiesList |
|
|
| AQLCustomProperty |
|
|
| AqlCustomPropertiesList |
|
|
| LogSourceId |
|
|
| LogSourceName |
|
|
Hinweis: Wenn Sie nicht die gesamte Liste abrufen möchten, wenn Sie den Parameter CustomProperties, CalculatedProperties, oder AqlCustomProperties verwenden, können Sie eine bestimmte Eigenschaft auswählen, indem Sie die folgenden Tags verwenden:
- Angepasste Eigenschaft:
${body.CustomProperty("<custom_property_name>")}
- Berechnete Eigenschaft:
${body.CalculatedProperty("<calculated_property_name>")}
- Angepasste AQL-Eigenschaft:
${body.AqlCustomProperty("<AQL_custom_property_name>")}
- Optional: Um mehrere E-Mail-Vorlagen zu erstellen, kopieren Sie die folgende Beispiel-E-Mail-Vorlage und fügen Sie sie in das Element
<template> in der Datei alert-config.xml ein. Wiederholen Sie Schritt 6 für jede Vorlage, die Sie hinzufügen möchten.
Beispiel-E-Mail-Vorlage:<template>
<templatename>Default Flow</templatename>
<templatetype>flow</templatetype>
<active>true</active>
<filename></filename>
<subject>${RuleName} Fired </subject>
<body>
The ${AppName} event custom rule engine sent an automated response:
${StartTime}
Rule Name: ${RuleName}
Rule Description: ${RuleDescription}
Source IP: ${SourceIP}
Source Port: ${SourcePort}
Source Username (from event): ${UserName}
Source Network: ${SourceNetwork}
Destination IP: ${DestinationIP}
Destination Port: ${DestinationPort}
Destination Username (from Asset Identity): ${DestinationUserName}
Destination Network: ${DestinationNetwork}
Protocol: ${Protocol}
QID: ${Qid}
Event Name: ${EventName}
Event Description: ${EventDescription}
Category: ${Category}
Log Source ID: ${LogSourceId}
Log Source Name: ${LogSourceName}
Payload: ${Payload}
CustomPropertiesList: ${CustomPropertiesList}
AQL Custom Property, CEP_aql_1: ${body.AqlCustomProperty("CEP_aql_1")}
Calculated Property, CEP_calc_2: ${body.CalculatedProperty("CEP_calc_2")}
Regex Property, CEP_reg_3: ${body.CustomProperty("CEP_reg_3")}
</body>
<from></from>
<to></to>
<cc></cc>
<bcc></bcc>
</template>
Hinweis: Derzeit ist die DomainID für die Multi-Tenant-Funktionalität oder überlappende IP-Adressen in den angepassten E-Mail-Vorlagen nicht verfügbar.
- Speichern und schließen Sie die Datei
alert-config.xml .
- Überprüfen Sie die Änderungen durch Eingabe des folgenden Befehls.
/opt/qradar/bin/runCustAlertValidator.sh <directory_name>
Der Parameter <directory_name> ist der Name des temporären Verzeichnisses, das Sie erstellt haben.
Nach einer erfolgreichen Validierung der Änderungen gibt das Script folgende Nachricht aus:
File alert-config.xml was deployed successfully to staging!
- Implementieren Sie die Änderungen in QRadar.
- Melden Sie sich an QRadar an.
- Klicken Sie im Navigationsmenü (
) auf Verwaltung.
- Klicken Sie auf .
Wichtig: QRadar fährt mit der Erfassung von Ereignissen fort, wenn Sie die vollständige Konfiguration implementieren. Wenn der Ereigniserfassungsservice erneut gestartet werden muss, startet QRadar ihn nicht automatisch erneut. Vielmehr erhalten Sie eine Nachricht, die Ihnen die Möglichkeit gibt, die Implementierung abzubrechen und den Neustart des Service auf einen geeigneteren Zeitpunkt zu verschieben.