Einstellungen der QRadar DNS Analyzer-App konfigurieren
Vor der Verwendung der IBM® QRadar DNS Analyzer-App müssen Sie ein Authentifizierungstoken für die QRadar DNS Analyzer -App erstellen, damit Sie die Einstellungen für QRadar DNS Analyzer konfigurieren können.
Vorbereitende Schritte
Vorgehensweise
- Öffnen Sie die Verwaltung -Einstellungen:
- Klicken Sie in IBM QRadar V7.3.0 oder früher auf die Registerkarte Verwaltung .
- Klicken Sie in IBM QRadar V7.3.1 und höher auf das Navigationsmenü (
) und anschließend auf Verwaltung , um die Registerkarte 'Verwaltung' zu öffnen.
- Klicken Sie auf das Symbol IBM QRadar DNS Analyzer Einstellungen im Abschnitt Plug-ins .Das Dialogfenster IBM QRadar DNS Analyzer Settings wird geöffnet.
- Klicken Sie im Abschnitt QRadar Settings auf Manage Authorized Services.
- Klicken Sie auf die Zeile, die den von Ihnen erstellten Service enthält, und wählen Sie dann die Tokenzeichenfolge im Feld Ausgewähltes Token in der Menüleiste aus und kopieren Sie sie.
- Fügen Sie im Fenster IBM QRadar DNS Analyzer Einstellungen die Tokenzeichenfolge des autorisierten Service in das Feld Token ein.
- Optional: Konfigurieren Sie im Abschnitt Proxy-Einstellungen die folgenden Einstellungen.
Option Beschreibung Proxy verwenden
Wählen Sie diese Option aus um ein Proxy zu aktivieren.
HTTPS/SOCKS5
Wählen Sie den Typ des sicheren Protokolls aus, das Sie für Ihr Proxy verwenden möchte.
Hostname
Wenn der Anwendungsserver die Internetverbindung über einen Proxy-Server herstellt, geben Sie die URL für den Proxy-Server ein.
Port
Geben Sie die Portnummer für den Proxy-Server ein.
Authentifizierung aktivieren
Wählen Sie diese Option aus, wenn für Ihren Proxy-Server ein Benutzername und ein Kennwort erforderlich sind.
- User name (Benutzername) - Geben Sie den Benutzernamen für den Proxy-Server ein. Sie müssen den Benutzernamen für die Verwendung eines authentifizierten Proxys verwenden.
- Kennwort: -Geben Sie das Kennwort für den Proxy-Server ein. Sie müssen ein Kennwort für die Verwendung eines authentifizierten Proxys verwenden.
- Optional: Konfigurieren Sie im Abschnitt Analyseeinstellungen die folgenden Einstellungen:
Option Beschreibung Squatting
- Verarbeitung - Es werden Domänennamen erkannt, die eng mit einer Marke, einer geschützten Marke oder einer populären Website verbunden sind.
- Lokale Ereignisse - Es werden Ereignisse zum Domainsquatting erstellt.
DGA
- Verarbeitung - Es werden durch Algorithmen generierte Domänennamen (Domain Generation Algorithm, DGA) erkannt. DGA wird häufig in Phishing-Kits verwendet, um einen beliebigen und eindeutigen Domänennamen zu generieren. Diese Option ist standardmäßig immer aktiviert.
- Lokale Ereignisse - Aktivieren Sie diese Option, um DGA-Ereignisse zu erstellen.
Zurückweisungsliste
- Verarbeitung - Es werden Domänennamen mit negativer Reputation erkannt. Diese Option ist standardmäßig immer aktiviert.
- Lokale Events - Erstellt Events für die Verweigerungsliste.
Tunneling
- Verarbeitung - Erkennt Domänennamen anhand von Daten, die in DNS-Abfragen und -Antworten codiert sind.
- Lokale Ereignisse - Erstellt Tunnelungsereignisse.
- Optional: Konfigurieren Sie im Abschnitt Tunnelungseinstellungen die folgenden Einstellungen:
Option Beschreibung Schwellenwert für Treffer
Legt fest, wie viele unterschiedliche nachfolgende Unterdomänen für einen bestimmten Hashwert erkannt werden müssen, damit ein Tunnelungsereignis generiert wird. Mindestlänge der Unterdomäne
Legt die Mindestzeichenlänge fest, die eine Unterdomäne aufweisen muss, damit sie von der Tunnelungsanalyse verarbeitet werden kann. - Klicken Sie auf Konfiguration speichern.