Inhaltserweiterungen für QRadar

Verwenden Sie Inhaltserweiterungen, um QRadar Sicherheitsvorlageninformationen zu aktualisieren oder neue Inhalte wie Regeln, Berichte, Suchen, Referenzsätze und benutzerdefinierte Eigenschaften hinzuzufügen.

Typen von Inhaltserweiterungen für QRadar

Alle Inhaltserweiterungen werden auf dem IBM® X-Force® Exchange -Portal (https://exchange.xforce.ibmcloud.com/) gehostet, in dem Sie nach Inhaltstyp (z. B. angepasste AQL-Funktion oder angepasste Eigenschaft) filtern können. Sie können Inhaltserweiterungen auch mit Apps verwenden.

In der folgenden Tabelle werden die Inhaltserweiterungstypen beschrieben, die Sie in QRadarimplementieren können.

Tabelle 1. Inhaltserweiterungstypen
Inhaltserweiterungstyp Beschreibung
Dashboard Eine zugeordnete Gruppe von Dashboardelementen, die Sie auf der Registerkarte 'Dashboard' in QRadaranzeigen Dashboardelemente sind visuelle Darstellungen gespeicherter Suchergebnisse.
Berichte Vorlagen für Berichte, die auf Basis gespeicherter Ereignis- oder Datenflusssuchen erstellt wurden. Sie können Berichte nach Bedarf generieren oder deren Generierung zu einem festgelegten Wiederholungsintervall planen.
Gespeicherte Suchen Eine Gruppe von Suchkriterien (Filter, Zeitfenster, anzuzeigende Spalten oder Datengruppierung). Durch Speichern der Kriterien häufig ausgeführter Suchen sparen Sie sich deren erneute Definition. Für Berichte und Dashboards sind gespeicherte Suchen erforderlich.
FGroup Eine Gruppe von Elementen mit ähnlichem Typ, z. B. eine Gruppe von Protokollquellen, eine Regelgruppe, eine Gruppe gespeicherter Suchen oder eine Gruppe von Berichtsvorlagen. FGroups werden als Organisationseinheiten verwendet.
Angepasste Regeln Eine Gruppe von Tests, die beim Eintritt von Ereignissen oder Datenflüssen im System an diesen angewendet werden. Eine Regel wird ausgelöst, wenn die Tests mit der Eingabe übereinstimmen. Regeln können Antworten haben, bei denen es sich um Aktionen handelt, die ausgelöst werden, wenn die Bedingungen eines Tests erfüllt sind. Antworten können Aktionen wie das Melden eines Angriffs, das Generieren eines neuen Ereignisses, das Senden einer E-Mail, das Kommentieren des Ereignisses oder das Hinzufügen von Daten zu einer Referenzdatensammlung umfassen.
Benutzerdefinierte Eigenschaften Eine angepasste Eigenschaft definiert eine Eigenschaft, die aus einem eingehenden Ereignis oder Datenfluss extrahiert oder abgeleitet wird. Kann auf einem regulären Ausdruck basieren, der eine Untergruppe bestimmter Ereignis- oder Datenflussnutzdaten als Texteigenschaft extrahiert. Diese können auf Berechnungen basieren und eine Rechenoperation an bestehenden numerischen Eigenschaften des Ereignisses oder Datenflusses durchführen. In QRadar V7.3.1 und höher können sie auch AQL-Funktionen sein.
Protokollquelle Eine Darstellung einer Ereignisquelle, z. B. eines Servers, eines Mainframe-Computers, einer Workstation, einer Firewall, eines Routers, einer Anwendung oder einer Datenbank. Alle Ereignisse, die in QRadar eintreten und aus dieser Quelle stammen, werden der Protokollquelle zugeordnet. Protokollquellen enthalten die Konfigurationsdaten, die für den Empfang eingehender Ereignisse oder zum Extrahieren von Ereignisdaten aus der Ereignisquelle benötigt werden. Protokollquellen enthalten umgebungsspezifische Informationen wie die IP-Adresse oder den Hostnamen und andere mögliche Konfigurationsparameter.
Erweiterungen für Protokollquellen Eine Parsing-Logik-Definition, die zur synthetischen Erstellung eines angepassten DSM für eine Ereignisquelle verwendet wird, für die kein DSM vorhanden ist. Auch das Parsing-Verhalten eines bestehenden DSM können Sie mit Protokollquellenerweiterungen verbessern oder überschreiben.
Angepasste QID-Zuordnungseinträge Eine Kombination aus Ereignisname, Ereignisbeschreibung, Schweregrad und untergeordneten Kategoriewerten, die für die Darstellung eines bestimmten Ereignistyps verwendet werden, den eine Protokollquelle empfangen kann. Angepasste QID-Zuordnungseinträge werden erstellt, um die QID-Standardzuordnung zu ergänzen, die QRadar für Ereignisse bereitstellt, die nicht offiziell von QRadarunterstützt werden.
Referenzdatensammlung Eine Containerdefinition, die entweder als Set, als Zuordnung, als Zuordnung von Sets, als Zuordnung von Zuordnungen oder als Tabelle für Referenzdaten dargestellt wird. Suchen und Regeln können auf Referenzdatensammlungen verweisen.
Langzeit-Korrelationsprofil Eine Kombination aus einer gespeicherten Suche und einer Gruppe von Regeln (mindestens eine Regel). Mit Langzeit-Korrelationsprofilen können Sie Regeln testen, indem Sie eine Gruppe von Langzeitereignissen über eine Offline-Version der angepassten Regelengine erneut ausführen, in der jedoch nur eine Untergruppe der Regeln aktiviert ist.
Angepasste Funktionen Eine SQL-ähnliche Funktion (in JavaScriptdefiniert), die Sie in einer erweiterten Suche verwenden können, um Daten zu erweitern oder zu bearbeiten
Angepasste Aktionen Eine angepasste Antwort für eine Regel, die bei Auslösung der Regel ausgeführt werden soll. Angepasste Aktionen werden durch ein Python-, Perl- oder Bash-Script definiert, das Argumente aus den Daten des Ereignisses oder Datenflusses akzeptieren kann, durch das bzw. den die Regel ausgelöst wurde.
Baustein Eine Gruppe häufig verwendeter Tests, die eine komplexe Logik zur Verwendung in Regeln bilden. Bausteine verwenden dieselben Tests wie Regeln, jedoch sind diesen keine Aktionen zugeordnet. Oft werden Bausteine zum Testen von IP-Adressgruppen oder zum Testen der Namen privilegierter Benutzer oder der Ereignisnamen aus Ereignissammlungen konfiguriert.