Passen Sie die Anwendung Cyber Adversary Framework Mapping an, um jede angepasste Regel in QRadar® einer MITRE ATT & CK zuzuordnen.
Vorbereitende Schritte
Bei 2.6.0wird QRadar Use
Case Manager mit QRadar Advisor with Watson installiert und die QRadar Use
Case Manager -Version wird auf 2.3.1aktualisiert. Der Use Case Manager umfasst die MITRE ATT&CK-Zuordnung und -Visualisierung. Sie sollten die Anweisungen für QRadar Use
Case Managerbefolgen. Weitere Informationen finden Sie unter QRadar Use Case Manager.
Achtung: Wenn Sie QRadar Advisor with Watson 2.5.3 oder früher verwenden, können Sie die App "Cyber Adversary Framework Mapping Application" verwenden, die in QRadar Advisor with Watsonenthalten ist. Verwenden Sie nicht gleichzeitig die Anwendung QRadar Use
Case Manager und die Anwendung Cyber Adversary Framework Mapping, da sonst Probleme auftreten, die nicht synchron sind.
Die folgenden Anweisungen gelten für die Anwendung Cyber Adversary Framework Mapping. Sie müssen die Schritte zum Erstellen eines Tokens für autorisierte Services ausführen, bevor Sie fortfahren können. Weitere Informationen finden Sie unter Anwendung Cyber Adversary Framework Mapping konfigurieren.
Informationen zu dieser Task
Mit der Anwendung Cyber Adversary Framework Mapping können Sie Ihre eigenen Regelzuordnungen erstellen oder IBM Standardzuordnungen ändern, um Ihre angepassten Regeln bestimmten Taktiken und Verfahren zuzuordnen. Wenn Ihnen beispielsweise eine Regel angezeigt wird, die ausgelöst wurde, können Sie dieser Regel bestimmte Taktiken und Techniken zuordnen.
Hinweis: Die App QRadar Advisor with Watson und höher ordnet MITRE ATT & CK-Taktiken automatisch CRE-Regeln zu.
Vorgehensweise
- Klicken Sie im Navigationsmenü (
) auf Verwaltung.
- Klicken Sie in QRadar 7.3.3 oder höher auf .
- Um IBM Standardzuordnungen zu überschreiben, filtern Sie nach dem Regelnamen, der Taktik oder dem Verfahren, um die zu bearbeitende Regel zu finden.
- Klicken Sie auf das Symbol Zuordnung bearbeiten in der Spalte "Aktionen", um das Konfidenzniveau, die Taktiken und Verfahren anzupassen, die der Regel zugewiesen sind. Die Taktiken, Verfahren und Konfidenz werden im QRadar Advisor with Watson -Beziehungsdiagramm angezeigt.
- Klicken Sie auf Regeln für Taktiken und Verfahren zuordnen.
- Wählen Sie die Taktiken aus, die der Regel zugeordnet werden sollen. Klicken Sie für weitere Informationen zur ausgewählten Taktik auf den Link "Weitere Link
- Wählen Sie zugehörige Techniken aus.
- Klicken Sie auf Konfidenz festlegen.
- Optional: Ändern Sie das Konfidenzniveau für die Taktik
- Klicken Sie auf Aktualisierungsregel.
- Fügen Sie weitere Regelzuordnung hinzu oder klicken Sie auf Zuordnung speichern.
Hinweis : Klicken Sie in der Spalte "Aktionen" auf das Symbol Zuordnung entfernen , um alles auf die Standardeinstellung zurückzusetzen.
- Klicken Sie auf Zuordnung hinzufügen , um weitere Regeln zuzuordnen, die nicht in der Standardliste aufgelistet sind.
- Wählen Sie eine -Gruppeaus oder suchen Sie sie. Alle Regeln, die einer Gruppe gemäß Definition in Ihrem QRadar -System zugeordnet sind, werden angezeigt.
Hinweis: Möglicherweise wird aus den folgenden Gründen eine leere Gruppe angezeigt:
- Einige Gruppen sind möglicherweise leer, weil sie in Ihrem QRadar -System leer sind.
- Die Regel, die Sie auswählen möchten, wurde der Taktik bereits zugeordnet.
- Wählen Sie in der der ausgewählten Gruppe zugeordneten Liste einen Regelnamen aus. Die Taktiken, Verfahren und Konfidenz werden im QRadar Advisor with Watson -Beziehungsdiagramm angezeigt.
- Klicken Sie auf Regeln für Taktiken und Verfahren zuordnen.
- Wählen Sie die Taktiken aus, die der Regel zugeordnet werden sollen. Klicken Sie für weitere Informationen zur ausgewählten Taktik auf den Link "Weitere Link
- Wählen Sie zugehörige Techniken aus.
- Klicken Sie auf Konfidenz festlegen.
- Optional: Ändern Sie das Konfidenzniveau für die Taktik
- Klicken Sie auf Aktualisierungsregel.
- Klicken Sie auf Zuordnung speichern.
- Um alle angepassten Zuordnungen zu entfernen und auf die IBM Standardzuordnungen zurückzusetzen, klicken Sie auf Zurücksetzen.