Verwenden Sie ein Referenzset, um einen Eigenschaftswert, z. B. eine
IP-Adresse oder einen Benutzernamen, mit einer Liste abzugleichen. Sie können
Referenzsets mit Regeln zur Pflege von Beobachtungslisten verwenden. Sie können beispielsweise eine Regel erstellen, die einen Zugriff
eines Mitarbeiters auf eine verbotene Website erkennt, und die IP-Adresse des
betreffenden Mitarbeiters dann zu einem Referenzset hinzufügen.
Informationen zu dieser Task
Nachdem Sie Daten zum Referenzset hinzugefügt haben, werden die
Parameter Anzahl an Elementen und Zugeordnete
Regeln automatisch aktualisiert.
Wenn Sie ein Referenzset bearbeiten, können Sie die Datenwerte ändern, aber
nicht den Typ der Daten, die das Referenzset enthält.
Vor dem Löschen eines Referenzsets führt QRadar eine Abhängigkeitsprüfung durch, um festzustellen, ob dem Referenzset Regeln zugeordnet sind.
Hinweis: Wenn Sie Verfahren verwenden, um Daten in den Ereigniseigenschaften zu verschlüsseln, die Sie mit den Referenzsetdaten vergleichen wollen, verwenden Sie ein alphanumerisches Referenzset und fügen Sie die verschlüsselten Datenwerte hinzu.
Vorgehensweise
- Klicken Sie im Navigationsmenü (
) auf Verwaltung.
- Klicken Sie im Bereich Systemkonfiguration auf Referenzsetverwaltung.
- So fügen Sie ein Referenzset hinzu:
- Klicken Sie auf Hinzufügen und konfigurieren Sie die Parameter.
Weitere Informationen zu Referenzsetparametern:In der folgenden Tabelle werden die einzelnen Parameter beschrieben, die zur
Konfiguration eines Referenzsets verwendet werden.
Tabelle 1. Parameter für Referenzsets
| Parameter |
Beschreibung |
| Name |
Der Name eines Referenzsets darf maximal 255 Zeichen lang sein. |
| Typ |
Wählen Sie die Datentypen für die Referenzelemente
aus. Der Parameter Typ kann nach der Erstellung eines
Referenzsets nicht bearbeitet werden.
Der Typ IP speichert IPv4-Adressen. Der Typ AlphaNumeric (Ignore case) (Alphanumerisch (Groß-/Kleinschreibung ignorieren)) setzt jeden alphanumerischen Wert automatisch in Kleinschreibung um.
Zum Abgleich verschlüsselter Ereignis- und Datenflusseigenschaften mit den Referenzdaten müssen Sie ein alphanumerisches Referenzset verwenden.
|
| Lebensdauer der Elemente |
Gibt an, wann Referenzelemente ablaufen. Wenn Sie die Standardeinstellung Hat eine unbegrenzte Lebensdauer angeben, laufen die Referenzelemente nie ab.
Wenn Sie
einen Zeitraum angeben, müssen sie auch angeben, ob das Lebensdauerintervall
darauf basiert, wann die Daten zuerst oder zuletzt gesehen
wurden.
QRadar entfernt abgelaufene Elemente regelmäßig aus dem Referenzset (standardmäßig alle 5 Minuten).
|
| Wenn Elemente ablaufen |
Gibt an, wie abgelaufene Referenzelemente in der qradar.log-Datei protokolliert werden, wenn sie aus dem Referenzset entfernt werden.
Durch die Option Jedes Element in einem separaten Protokolleintrag protokollieren wird das Protokollereignis
Expired ReferenceData element (Abgelaufenes ReferenceData-Element) für jedes Referenzelement ausgelöst, das entfernt wird. Das Ereignis enthält den Referenzsetnamen und den Elementwert.
Durch die Option Elemente in einem einzigen Protokolleintrag protokollieren wird das Protokollereignis Expired
ReferenceData element für alle Referenzelemente ausgelöst, die gleichzeitig entfernt werden. Das Ereignis enthält den Referenzsetnamen und die Elementwerte.
Durch die Option Keine Elemente protokollieren wird kein Protokollereignis für entfernte Referenzelemente ausgelöst.
|
- Klicken Sie auf Erstellen.
- Klicken Sie auf Bearbeiten oder auf Löschen , um mit vorhandenen Referenzsets zu arbeiten.
Tipp: Wenn Sie mehrere Referenzsets löschen möchten, verwenden Sie das Textfeld Schnellsuche , um nach den Referenzsets zu suchen, die Sie löschen möchten, und klicken Sie anschließend auf Liste löschen.