Domänen erstellen

Im Fenster Domänenverwaltung können Sie Domänen auf der Basis von IBM QRadar -Eingabequellen erstellen.

Informationen zu dieser Task

Wenden Sie die folgenden Richtlinien an, wenn Sie Domänen erstellen:
  • Alles, was keiner benutzerdefinierten Domäne zugewiesen ist, wird automatisch der Standarddomäne zugewiesen. Benutzer mit eingeschränktem Domänenzugriff sollten keine Verwaltungsberechtigungen besitzen, weil diese Berechtigungen uneingeschränkten Zugriff auf alle Domänen gewähren.
  • Sie können dieselbe benutzerdefinierte Eigenschaft zwei verschiedenen Domänen zuordnen, aber das Erfassungsergebnis muss für jede Domäne anders sein.
  • Sie können eine Protokollquelle, eine Protokollquellengruppe, einen Ereigniskollektor oder ein Datengateway nicht zwei verschiedenen Domänen zuweisen. Wenn eine Protokollquellengruppe einer Domäne zugewiesen wird, ist jedes der zugeordneten Attribute im Fenster Domänenverwaltung sichtbar.

Sicherheitsprofile müssen mit einer zugeordneten Domäne aktualisiert werden. Einschränkungen auf Domänenebene werden erst angewendet, wenn die Sicherheitsprofile aktualisiert und die Änderungen implementiert wurden.

Vorgehensweise

  1. Klicken Sie im Navigationsmenü ( Symbol 'Navigationsmenü' ) auf Verwaltung.
  2. Klicken Sie im Abschnitt Systemkonfiguration auf Domänenmanagement.
  3. Klicken Sie zum Hinzufügen einer Domäne auf Hinzufügen und geben Sie einen eindeutigen Namen und eine Beschreibung für die Domäne an.
    Tipp: Sie können nach eindeutigen Namen suchen, indem Sie den Namen im Suchfeld Eingabedomänenname eingeben.
  4. Klicken Sie abhängig von den zu definierenden Domänenkriterien auf die entsprechende Registerkarte.
    • Wenn Sie die Domäne auf Basis einer benutzerdefinierten Eigenschaft, einer Protokollquellengruppe, einer Protokollquelle, eines Ereigniskollektors oder eines Datengateways definieren möchten, klicken Sie auf die Registerkarte Ereignisse.
    • Wenn Sie die Domäne auf Basis einer Datenflussquelle definieren möchten, klicken Sie auf die Registerkarte Datenflüsse.
    • Um die Domäne auf der Basis eines Scanners, einschließlich IBM QRadar Vulnerability Manager -Scannern, zu definieren, klicken Sie auf die Registerkarte Scanner .
      Wichtig: Der IBM QRadar Vulnerability Manager -Scanner ist das Ende des Lebenszyklus (EOL) in 7.5.0 Update Package 6 und wird in keiner Version von IBM QRadarmehr unterstützt. Weitere Informationen finden Sie unter QRadar Vulnerability Manager: End of service product notification (https://www.ibm.com/support/pages/node/6853425).
  5. Um einer Domäne eine angepasste Eigenschaft zuzuordnen, geben Sie im Feld Ergebnis erfassen den Text ein, der dem Ergebnis des Filters für reguläre Ausdrücke (regex) entspricht.
    Wichtig: Sie müssen das Kontrollkästchen Syntaxanalyse für Regeln, Berichte und Suchen optimieren im Fenster Benutzerdefinierte Ereigniseigenschaften auswählen, um die angepasste Ereigniseigenschaft zu parsen und zu speichern. Ist diese Option nicht aktiviert, findet keine Domänensegmentierung statt.
  6. Wählen Sie in der Liste die Domänenkriterien aus und klicken Sie auf Hinzufügen.
  7. Nachdem Sie die Quellenelemente zur Domäne hinzugefügt haben, klicken Sie auf Erstellen.

Nächste Schritte

Erstellen Sie Sicherheitsprofile , um festzulegen, welche Benutzer Zugriff auf die Domänen haben. Nachdem Sie die erste Domäne in der Umgebung erstellt haben, müssen Sie die Sicherheitsprofile für alle Benutzer ohne Verwaltungsaufgaben aktualisieren, um die Domänenzuweisung anzugeben. In domänensensitiven Umgebungen sehen Benutzer ohne Verwaltungsaufgaben, in deren Sicherheitsprofilen keine Domänenzuweisung angegeben ist, keine Protokollierungs- oder Netzaktivität.

Überprüfen Sie die Hierarchiekonfiguration für Ihr Netz und weisen Sie bestehende IP-Adressen den richtigen Domänen zu. Weitere Informationen finden Sie unter Netzhierarchie.