Langzeit-Korrelationsprofil erstellen

Erstellen Sie ein Langzeit-Korrelationsprofil, um vergangene Ereignisse und Flüsse über die Custom Rules Engine (CRE) erneut auszuführen. Das Profil enthält Informationen zum Dataset und den Regeln, die während der Ausführung zu verwenden sind.

Einschränkung: Sie können Langzeitprofile nur in IBM QRadar SIEMerstellen. Sie können keine Langzeitprofile in IBM QRadar Log Managererstellen.

Vorbereitende Schritte

Testdaten von allgemeinen Regeln in Ereignissen und Flüssen. Sie müssen sowohl über die Berechtigung zur Anzeige von Ereignissen als auch von Flüssen verfügen, bevor Sie dem Profil allgemeine Regeln hinzufügen können. Wenn ein Profil von einem Benutzer bearbeitet wird, der nicht über die Berechtigung verfügt, sowohl Ereignisse als auch Flüsse anzuzeigen, werden die allgemeinen Regeln automatisch aus dem Profil entfernt.

Informationen zu dieser Task

Sie können ein Profil so konfigurieren, dass es entweder mit der Startzeit oder der Einheitenzeit korreliert. Bei Start time (Startzeit) handelt es sich um die Zeit, zu der die Ereignisse im Ereigniskollektor eintreffen. Device time (Einheitenzeit) ist die Zeit, zu der das Ereignis auf der Einheit aufgetreten ist. Ereignisse können nach Startzeit oder nach Gerätezeit korreliert werden. Datenflüsse können nur nach Startzeit korreliert werden.

Sie können inaktivierte Regeln in das Profil einbeziehen. Inaktivierte Regeln werden in der Regelliste mit (Disabled) (Inaktiviert) hinter dem Regelnamen gekennzeichnet.

Die Ausführung einer Langzeit-Korrelation trägt nicht zu einem Echtzeitangriff bei, auch nicht zu einem Angrif, der durch eine frühere Ausführung der Langzeit-Korrelation erzeugt wurde, selbst wenn das gleiche Profil verwendet wird.

Achtung: Wenn Sie zu viele Langzeit-Korrelationsprofile erstellen, denen viele Regeln zugeordnet sind, können Ihre Angriffe langsam geladen werden. Wenn Ihre Angriffe langsam geladen werden, können Sie entweder nicht benötigte Profile löschen oder sie bearbeiten sie so, dass sie weniger Regeln enthalten.

Vorgehensweise

  1. Öffnen Sie das Dialogfeld 'Langzeit-Korrelation'.
    • Klicken Sie auf der Registerkarte Protokollaktivität auf Aktionen > Langzeit-Korrelation.
    • Klicken Sie auf der Registerkarte Netzaktivität auf Aktionen > Langzeit-Korrelation.
    • Klicken Sie auf der Registerkarte Angriffe auf Regeln > Aktionen > Historische Korrelation.
  2. Klicken Sie auf Hinzufügen und wählen Sie Ereignisprofil oder Datenflussprofilaus.
  3. Geben Sie einen Namen für das Profil ein und wählen Sie eine gespeicherte Suche aus.
    Sie können nur nicht-aggregierte gespeicherte Suchen verwenden.
  4. Wählen Sie auf der Registerkarte Regeln die Regeln aus, die für die Langzeitdaten ausgeführt werden sollen, und wählen Sie die Korrelationszeit aus.

    Wenn Sie das Kontrollkästchen Use all enabled rules (Alle aktivierten Regeln verwenden) auswählen, können Sie keine inaktivierten Regeln in das Profil einschließen. Wenn Sie sowohl aktivierte als auch inaktivierte Regeln in das Profil einschließen möchten, müssen Sie diese individuell aus der Regelliste auswählen und auf Add Selected (Ausgewählte hinzufügen) klicken.

  5. Geben Sie auf der Registerkarte Zeitplan den Zeitraum für die gespeicherte Suche ein und definieren Sie die Einstellungen für den Profilzeitplan.
  6. Überprüfen Sie auf der Registerkarte Zusammenfassung die Konfiguration und wählen Sie aus, ob das Profil sofort ausgeführt wird.
  7. Klicken Sie auf Speichern.

    Das Profil wird in eine Warteschlange eingereiht, um verarbeitet zu werden. Profile, die auf einem Plan basieren, haben Priorität gegenüber manueller Ausführung.