Anzeigen von ausgeführter und blockierter Malware sowie von Dateihashes

Sie können QRadar® Advisor with Watson so konfigurieren, dass ausgeführte und blockierte Malware und Dateihashes im Wissensdiagramm angezeigt werden.

Vorbereitende Schritte

Sie müssen über QRadar-Administratorberechtigungenen verfügen.

Informationen zu dieser Task

Wenn Sie QRadar Advisor with Watson so konfigurieren, dass ausgeführte und blockierte Malware und Dateihashwerte im Wissensdiagramm angezeigt werden, müssen Sie einen Wert zu einem der Watson Advisor-Referenzsets hinzufügen, die dem Wert der angepassten Ereigniseigenschaft für jeden Gerätetyp auf Ihrem System entsprechen, der den Malwareausführungsstatus unterstützt. Auf Ihrem QRadar-System sind zwei Referenzsets installiert:
  • Watson Advisor: Dateiaktion zulässig
  • Watson Advisor: Dateiaktion blockiert
Hinweis: Die meisten allgemeinen Werte sind bereits ausgefüllt. Sie sollten jedoch neue Werte hinzufügen, wenn diese Typen nicht Ihren Protokollen entsprechen.
Sie müssen die folgenden Schritte ausführen:
  1. Konfigurieren oder ändern Sie benutzerdefinierte Ereigniseigenschaften in QRadar.
  2. Fügen Sie Eigenschaftswerte für benutzerdefinierte Ereignisse zu Watson Advisor-Referenzsets hinzu.
  3. Konfigurieren Sie die QRadar Advisor with Watson -Eigenschaftszuordnung.

Vorgehensweise

  1. Konfigurieren oder ändern Sie Eigenschaften von benutzerdefinierten Ereignissen.
    1. Verwaltung > Datenquellen > Ereignisse > Benutzerdefinierte Ereigniseigenschaften.
    2. Fügen Sie die Ereigniseigenschaft für den Wert hinzu, der den Malwarestatus des Geräts anzeigt, das den Ausführungsstatus von Malware unterstützt.
  2. Konfigurieren Sie Watson Advisor-Referenzsets.
    1. Admin > Systemkonfiguration > Referenzsetverwaltung.
    2. Fügen Sie alle gültigen Werte, die bei der Eigenschaft von benutzerdefinierten Ereignissen gefunden wurden (erstellt in Schritt 1), zu einem der folgenden Referenzsets hinzu:
      • Watson Advisor: Dateiaktion zulässig (z. B. \"Unverändert lassen\")
      • Watson Advisor: Dateiaktion blockiert (z. B. \"Bereinigt durch Löschen\")
      Die meisten allgemeinen Werte sind bereits gefüllt. Sie sollten jedoch neue Werte hinzufügen, wenn diese Werte nicht mit Ihren Protokollen übereinstimmen.
  3. Konfigurieren Sie die Eigenschaftszuordnung in QRadar Advisor with Watson.
    1. Administrator > > Konfiguration.
    2. Klicken Sie im Abschnitt 'Eigenschaftszuordnung' auf Zuordnung hinzufügen.
    3. Klicken Sie in der Liste Typ auswählen auf Ereignisse.
    4. Klicken Sie in der Liste Kanonischen Namen auswählen auf Ausgenommene Dateiaktion.
    5. Klicken Sie in der Liste Eigenschaftsnamen auswählen auf die angepasste Eigenschaftsdefinition aus Schritt 1.
    6. Klicken Sie auf Hinzufügen.
      Beispiel für ausgeführte Dateiaktion
    Beispiel:

    Im folgenden Beispiel wird die Eigenschaft von benutzerdefinierten Ereignissen festgelegt, um die tatsächliche Aktion \"Bereinigt durch Löschen\" aus dem Protokoll zu extrahieren.

    Wenn “Bereinigt durch Löschen” zum Watson Advisor hinzugefügt wurde: Referenzset \"Dateiaktion blockiert\", anschließend wird im Wissensdiagramm die Datei angezeigt, die für die Ausführung blockiert ist.

    Protokollbeispiel
    Referenzset: Watson Advisor-Beispiel

Ergebnisse

Nachdem Sie die Zuordnung der Eigenschaft von benutzerdefinierten Ereignissen und die Watson Advisor-Referenzsets konfiguriert haben, können Sie sehen, wenn Malware im Wissensdiagramm ausgeführt wird.

Beispiel

Hinweis: Das Diagramm zeigt ein Beispiel für ausgeführte Malware in V2.4.1 der App.
Beispiel für Malware, die im Diagramm ausgeführt wird