| Neues Ereignis senden |
Gibt an, dass diese Regel mit dem ursprünglichen Ereignis oder Datenfluss ein neues Ereignis sendet, das wie alle anderen Ereignisse im System verarbeitet wird. Dieses Kontrollkästchen ist standardmäßig ausgewählt.
Diese Auswahl kann nicht aufgehoben werden. |
| Benennung des Angriffs |
Wenn die Informationen zum Ereignisnamen den Namen des Angriffs ergänzen sollen, wählen Sie die Option Diese Informationen sollten den Namen des zugeordneten Angriffs ergänzen aus.
Wenn der konfigurierte Ereignisname der Name des Angriffs sein soll, wählen Sie die Option Diese Informationen sollten den Namen des zugeordneten Angriffs festlegen oder ersetzen aus.
Hinweis: Nachdem Sie den Namen des Angriffs ersetzt haben, ändert sich der Name erst, wenn der Angriff geschlossen wird. Ist ein Angriff beispielsweise mehreren Regeln zugeordnet, wobei jedoch die Regel, durch die der Name des Angriffs überschrieben wird, durch das zuletzt erfolgte Ereignis nicht ausgelöst wird, so wird der Angriffsname durch dieses Ereignis nicht aktualisiert. Stattdessen wird als Angriffsname weiterhin der durch die Überschreibungsregel festgelegte Name verwendet.
|
| Schweregrad |
Der Schweregrad, den Sie dem Ereignis zuweisen möchten. Der Bereich ist 0 (niedrigster Wert) bis 10 (höchster Wert) und der Standardwert beträgt 5. Der Schweregrad wird im Teilfenster "Anmerkungen" der Ereignisdetails angezeigt. |
| Zuverlässigkeit |
Die Zuverlässigkeit, die Sie der Protokollquelle zuweisen möchten. Hier kann es beispielsweise darum gehen, ob die Protokollquelle
zu viele redundante Informationen enthält oder zu kostenintensiv ist. Wählen Sie über die Listenfelder die Zuverlässigkeit des
Ereignisses aus. Der Bereich ist 0 (niedrigster Wert) bis 10 (höchster Wert) und der Standardwert beträgt 5. Die Zuverlässigkeit wird im Teilfenster "Anmerkungen" der Ereignisdetails angezeigt. |
| Relevanz |
Die Relevanz, die Sie der Gewichtung des Assets zuweisen möchten. Hier kann es beispielsweise darum gehen, wie wichtig das Asset für Sie ist. Wählen Sie über die Listenfelder die Relevanz des
Ereignisses aus. Der Bereich ist 0 (niedrigster Wert) bis 10 (höchster Wert) und der Standardwert beträgt 5. Die Relevanz wird im Teilfenster "Anmerkungen" der Ereignisdetails angezeigt. |
| Stellen Sie sicher, dass das gesendete Ereignis
Teil eines Angriffs ist. |
Als Ergebnis dieser Regel wird das Ereignis an den Magistrat weitergeleitet. Ist ein Angriff vorhanden, wird dieses Ereignis hinzugefügt. Wenn auf der Registerkarte "Angriffe" kein Angriff erstellt wurde, wird ein neuer Angriff erstellt.
|
| Benachrichtigen |
Die infolge dieser Regel generierten Ereignisse werden auf der Registerkarte Dashboard unter "Systembenachrichtigungen" angezeigt. Wenn Sie Benachrichtigungen aktivieren,
konfigurieren Sie den Parameter Antwortbegrenzer. |
| An lokales Systemprotokoll senden |
Aktivieren Sie dieses
Kontrollkästchen, wenn das Ereignis oder der Datenfluss lokal protokolliert werden soll. Standardmäßig ist das Kontrollkästchen nicht ausgewählt. Hinweis: Nur normalisierte Ereignisse können lokal auf einer QRadar -Appliance protokolliert werden. Wenn Sie unformatierte Ereignisdaten senden möchten, müssen Sie die Option An Weiterleitungsziele senden verwenden, um die Daten an einen fernen Syslog-Host zu senden.
|
| Zu Referenzset hinzufügen |
Mit dieser Option werden Ereignisse, die infolge dieser Regel generiert werden, einem Referenzset hinzugefügt. Nur Administratoren können Daten zu einem Referenzset hinzufügen.
Gehen Sie wie folgt vor, um Daten zu einem Referenzset hinzuzufügen:
- Wählen Sie in der ersten Liste die Eigenschaft des Ereignisses oder Datenflusses aus, die hinzugefügt werden soll.
- Wählen Sie in der zweiten Liste das Referenzset aus, dem Sie die angegebenen Daten hinzufügen möchten.
|
| Zu Referenzdaten hinzufügen |
Um diese Regelantwort verwenden zu können, müssen Sie die Referenzdatensammlung erstellen.
|
| Aus Referenzset entfernen |
Aktivieren Sie dieses Kontrollkästchen, wenn diese Regel Daten aus einem Referenzset entfernen soll.
Gehen Sie wie folgt vor, um Daten aus einem Referenzset zu entfernen:
- Wählen Sie in der ersten Liste die Eigenschaft des Ereignisses oder Datenflusses aus, die entfernt werden soll.
- Wählen Sie in der zweiten Liste das Referenzset aus, aus dem Sie die angegebenen Daten entfernen möchten.
|
| Aus Referenzdaten entfernen |
Um diese Regelantwort verwenden zu können, müssen Sie über eine Referenzdatensammlung verfügen.
|
| Benutzerdefinierte Aktion ausführen |
Sie können Scripts schreiben, die als Reaktion auf Netzereignisse bestimmte Aktionen ausführen. Beispielsweise können Sie ein Script schreiben, um eine Firewallregel zu erstellen, die eine bestimmte Quellen-IP-Adresse von Ihrem Netz als Antwort auf wiederholte Anmeldefehler blockiert. Aktivieren Sie dieses Kontrollkästchen und wählen Sie eine benutzerdefinierte Aktion aus der Liste Auszuführende benutzerdefinierte Aktion aus.
Sie können benutzerdefinierte Aktionen konfigurieren und hinzufügen, indem Sie das Symbole Aktionen definieren auf der Registerkarte Verwaltung verwenden.
|
| Auf dem IF-MAP-Server veröffentlichen |
Wenn die IF-MAP-Parameter konfiguriert und
in den Systemeinstellungen bereitgestellt wurden, wählen Sie diese Option,
um die Angriffsinformationen über den IF-MAP-Server zu veröffentlichen. |
| Antwortbegrenzer |
Aktivieren Sie dieses Kontrollkästchen und verwenden Sie die Listenfelder,
um die Antworthäufigkeit dieser Regel zu konfigurieren. |
| Regel aktivieren |
Aktivieren Sie dieses Kontrollkästchen, um die Regel zu aktivieren. Standardmäßig ist das Kontrollkästchen aktiviert. |