QRadar Use Case Manager konfigurieren

Der Explorer für Anwendungsfälle verwendet QID-Datensätze und DSM-Ereigniszuordnungsinformationen, um die Bestimmung der Regelabdeckung nach Protokollquellentyp zu unterstützen. Der Explorerer für Anwendungsfälle wird automatisch geladen, aber Sie können die Einstellungen jederzeit aktualisieren. Konfigurieren Sie bei Bedarf eine Proxy-Verbindung, App-Leistung im Zusammenhang mit Angriffen und Optimierungsergebnisse.

Vorgehensweise

  1. Klicken Sie auf der Registerkarte Verwaltung auf QRadar Use Case Manager > Konfiguration.
  2. Klicken Sie zum Synchronisieren mit den Daten in QRadar®auf QID-Datensätze synchronisieren. Dieser Prozess kann ungefähr 30 Minuten dauern. Sie können die App während der Synchronisation der Datensätze weiter verwenden, aber die Daten, mit denen Sie arbeiten, sind möglicherweise nicht korrekt.
  3. Klicken Sie zum manuellen Aktualisieren von Ereigniszuordnungen auf DSM-Ereigniszuordnungen synchronisieren.
    Wenn Sie die App zum ersten Mal installieren, wird nach der Installation automatisch eine Synchronisation durchgeführt. Wenn Sie ein Upgrade auf QRadar Use Case Manager 2.0.0 oder höher durchführen, müssen Sie keine Synchronisation durchführen.
  4. Um Ihre MITRE-Zuordnungen (angepasste Zuordnungen und IBM Standardzuordnungen) zu sichern, klicken Sie auf MITRE-Zuordnungen exportieren. Sie können diese Sicherungsdatei später auf der Seite Use Case Explorer importieren.
    Es werden nur die angepassten Zuordnungen aus der Datei importiert.
  5. Wenn Sie ein Upgrade auf QRadar Use Case Manager 3.1.0 oder höher durchführen, wird möglicherweise ein Abschnitt mit dem Namen Report on migration from MITRE v6.3 to vx.xangezeigt. Dieser Bericht wird angezeigt, wenn MITRE-Zuordnungen in der vorherigen Version der App vorhanden sind, die jetzt mit der Unterstützung für MITRE v8.1 oder höher veraltet sind. Alle benutzerdefinierten Zuordnungen, die in früheren Versionen der App erstellt wurden, werden automatisch auf die neue Version migriert. Zuordnungen zu Techniken, die jetzt veraltet sind oder unter einer bestimmten Taktik nicht vorhanden sind, werden gelöscht und in den Migrationsbericht aufgenommen. Sie können für diese Regeln neue Zuordnungen erstellen.
    Wenn Sie die betroffenen Zuordnungen notiert haben, können Sie auf Clear migration report (Migrationsbericht löschen) klicken, um die Berichtsbenachrichtigung dauerhaft zu entfernen. Benutzer ohne Verwaltungsaufgaben können die Benachrichtigung über die Berichtsmigration auf der Seite Explorer für Anwendungsfälle anzeigen.
  6. Um einen Proxy-Server zu konfigurieren, erweitern Sie den Abschnitt Proxy-Konfiguration und geben Sie die folgenden Informationen für Ihren Proxy-Server ein:
    • Protokoll
    • Adressee oder Hostname
    • Port
    • Benutzername
    • Speicherposition
  7. Erweitern Sie zum Konfigurieren von Verstoßbeiträgen den Abschnitt Leistungskonfiguration , ändern Sie die folgenden Optionen und klicken Sie anschließend auf Übergeben.
    Angriffsergänzung
    Standardmäßig sind sie aktiviert. Wenn diese Option inaktiviert ist, sind die folgenden Funktionen inaktiviert:
    • Inaktive Berichte in Use Case Explorer sind inaktiviert, einschließlich des Zugriffspunkts für die Karte 'Inaktive Regeln optimieren' auf der Homepage zur Optimierung.
    • Der Regelangriffsbeitragstrend auf der Seite Aktive Regeln ist nicht sichtbar.
    • Die Spalte für die Ereignisanzahl in der Berichtstabelle der Seite Aktive Regeln wurde entfernt.
    Angriffsergänzung in Tagen
    Der Standardwert sind 90 Tage. Diese Einstellung wird nur wirksam, wenn die Option Angriffsbeitrag aktiviert ist. Die Diagramme für den Regelangriffsbeitragstrend und die Ereignisanzahl auf der Seite Aktive Regeln sind sichtbar, aber Sie können nur die Daten für die letzten (Anzahl der) Tage anzeigen. Bereits in der Datenbank gespeicherte Daten werden nicht gelöscht, wenn Sie die Anzahl der Tage ändern. Von einer Aktualisierung dieser Einstellung sind nur neue Daten betroffen.
  8. Führen Sie die folgenden Schritte aus, wenn unerwartete Leistungsprobleme auftreten, die durch das Generieren der Optimierungsergebnisse verursacht werden, z. B. wenn das Laden von QRadar Use Case Manager lange dauert oder die App nicht mehr reagiert:
    1. Inaktivieren Sie einzelne Optimierungsergebnisse im Abschnitt Konfiguration der Optimierungsergebnisse .
    2. Legen Sie die Anzahl der Referenzsetelemente fest, die ein Ergebnis auslösen, wenn die Anzahl überschritten wird. Der Standardwert ist 5000.
    3. Klicken Sie auf Übergeben und aktualisieren Sie dann den Bericht Optimierungsergebnis oder starten Sie die App erneut, um die aktualisierten Änderungen zu implementieren.
  9. Klicken Sie auf Übergeben und schließen Sie dann die Seite Einstellungen .

Nächste Schritte

Benutzerberechtigungen für QRadar Use Case Manager