Regelaktionen erstellen

Sie können Regelaktionen erstellen, die Informationen zu Bedrohungen auf Ihrem System an einen TAXII-Posteingangsservice senden.

Vorgehensweise

  1. Auf der Registerkarte Verwaltung : Klicken Sie auf Apps > Threat Intelligenceund klicken Sie dann auf das Symbol STIX/TAXII-Konfiguration .
  2. Klicken Sie auf Regelaktion erstellen > TAXII-Regelaktion erstellen.
  3. Geben Sie auf der Registerkarte Verbindung des Fensters TAXII-Regelaktion erstellen die URL des TAXII-Endpunkts ein, auf den Sie hochladen möchten.
    Vorhandene TAXII-Endpunkte in Ihrer Implementierung werden in einer Liste angezeigt. Wenn Sie einen vorhandenen Endpunkt auswählen, werden die entsprechenden Optionen Authentifizierungsmethode, Clientzertifikat und Zertifikat ignorieren vorab ausgefüllt.
  4. Wählen Sie die relevante Authentifizierungsmethode aus und fügen Sie den Benutzernamen und das Kennwort für die HTTP -Basisauthentifizierung oder eine Tokenzeichenfolge für die JSON Web Token -Authentifizierung hinzu.
  5. Wenn Sie ein Clientzertifikat mit dem TAXII-Posteingangsservice verwenden möchten, klicken Sie auf Datei auswählen , um das Zertifikat auf Ihrem System zu suchen, und laden Sie es in QRadar®hoch. Es wird nur der Dateityp .pem unterstützt.
  6. Wenn Sie eine Schlüsseldatei hinzufügen möchten, klicken Sie auf Datei auswählen , um den Schlüssel auf Ihrem System zu suchen, und laden Sie ihn in QRadarhoch.
  7. Verwenden Sie auf der Registerkarte Parameter die folgenden Richtlinien, um die Regelaktionsparameter zu definieren.
    • Geben Sie den Namen des TAXII-Inbox-Service ein, an den Sie Ereignisdaten in das Feld Erfassung senden möchten.
    • Geben Sie Werte für Name der Indikatorquelle und Aktionsnameein.
    • Wählen Sie in den Listen Eigenschaft eine Netzereigniseigenschaft aus.

      Netzereigniseigenschaften sind dynamische Ariel-Eigenschaften, die von Ereignissen generiert werden. Die Netzereigniseigenschaft Quellen-IP stellt beispielsweise einen Parameter bereit, der der Quellen-IP-Adresse des ausgelösten Ereignisses entspricht. Parameter werden in der Reihenfolge, in der sie hinzugefügt wurden, an die Regel übergeben.

      Weitere Informationen zu Ariel-Eigenschaften finden Sie im IBM® QRadar Ariel Query Language Guide.

    • Wählen Sie den überwachbaren Typ STIX und den Anzeigetyp aus, der für die Bedrohung aus den Listen Indicator type (Anzeigertyp) relevant ist.

      Wählen Sie den überwachbaren Typ aus, der für das Ereignis geeignet ist, das Sie an den TAXII-Server senden möchten. Die benutzerdefinierte Antwort von QRadarwird nicht validiert.

  8. Klicken Sie auf Speichern.
  9. Klicken Sie in der Hauptsymbolleiste der Registerkarte Verwaltung auf Änderungen implementieren.

    Die von Ihnen erstellten Regelaktionen werden zum QRadar -Fenster Angepasste Aktionen hinzugefügt. Klicken Sie auf Aktionen definieren auf der Registerkarte Verwaltung , um sie anzuzeigen. Sie können eine Regelaktion im Fenster Benutzerdefinierte Aktionen bearbeiten oder löschen und die Änderungen werden in der Threat Intelligence-App angezeigt.