Zuordnungen benutzerdefinierter Eigenschaften

Um die Angriffsanalyse zu erweitern, müssen Sie Ihre benutzerdefinierten IBM® QRadar® -Eigenschaften den Eigenschaftsnamen der App QRadar Advisor with Watson zuordnen.

Vorbereitende Schritte

Sie müssen über QRadar -Administratorberechtigungen verfügen, um Eigenschaften zuzuordnen.

Ab Version 2.5.0können Sie vorgeschlagene Eigenschaftszuordnungen hinzufügen. Weitere Informationen finden Sie unter Angepasste Eigenschaften in V2.5.0 und höher zuordnen.

Informationen zu dieser Task

Beim Konfigurieren der Eigenschaftszuordnung für Ereignis- und Flussdaten werden Ihre angepassten Eigenschaften standardisierten Feldern in der Engine zugeordnet, die den Analyseprozess ausführt.
Wichtig: Es werden nur IP-Adressen, die nicht privat und in der QRadar -Netzhierarchie nicht als intern markiert sind, URLs, Hashes und Domänen für die Cloudanalyse gesendet. Alle anderen Zuordnungen wirken sich nur auf lokale Daten aus, die in QRadar gefunden werden, und verlassen Ihr Netz nie.
Bei den Kategorien "SourceIP" und "DestinationIP" stehen nur benutzerdefinierte IP-Eigenschaften für die Zuordnung zur Verfügung. Bei allen anderen Kategorien sind nur Eigenschaften vom Typ "AlphaNumeric" für die Zuordnung verfügbar. Sie müssen Eigenschaften vom Typ "AlphaNumeric" in "IP" umwandeln, bevor sie zugeordnet werden können. Wenn Sie den Eigenschaftstyp beibehalten müssen, können Sie diesen jedoch auch kopieren und die Kopie in einen IP-Typ umwandeln.
Beispiel: Im QRadar Console-Fenster Angepasste Ereigniseigenschaften können Sie den Feldtyp der angepassten Eigenschaft ändern, die zu diesen Kategorien gehört. Wenn Sie den Feldtyp der benutzerdefinierten Eigenschaft beibehalten möchten, können Sie den Feldtyp in eine neue benutzerdefinierte Eigenschaft kopieren. Wenn Sie in diesem Beispiel eine benutzerdefinierte Eigenschaft vom Typ "AlphaNumeric" mit dem Namen "CustomSourceAddress" zuordnen möchten, die Hostnamen und IPs der Kategorie "SourceIP" enthält, können Sie eine neue benutzerdefinierte Eigenschaft mit dem Namen "CustomSourceIP" erstellen, die die gleiche Definition wie "CustomSourceAddress" aufweist, jedoch mit dem Feldtyp "IP". Die neue angepasste Eigenschaft enthält nur IPs, die für die Zuordnung im Abschnitt "Zuordnung hinzufügen" der QRadar Advisor with Watson -Administratorkonfiguration verfügbar sind.

Vorgehensweise

  1. Klicken Sie im Navigationsmenü ( Symbol 'Navigationsmenü' ) auf Verwaltung.
  2. Klicken Sie im Abschnitt "Apps" unter QRadar Advisor with Watsonauf Konfiguration.
  3. Klicken Sie im Abschnitt 'Eigenschaftszuordnung' auf Zuordnung hinzufügen.
  4. Wählen Sie aus der folgenden Liste einen Typ aus:
    • Datenflüsse
    • Ereignisse
  5. Wählen Sie einen kanonischen Namen aus der Liste aus.
  6. Wählen Sie eine Eigenschaft aus der Liste aus. Die Liste wird basierend auf dem von Ihnen ausgewählten kanonischen Namen gefüllt.
  7. Klicken Sie auf Hinzufügen.

Beispiel

Das folgende Beispiel zeigt V2.4.1 und früher.
Konfiguration der Eigenschaftszuordnung

Nächste Schritte

Optionale Einstellungen konfigurieren

Zuordnen angepasster Eigenschaften in Version 2.5.0 und höher

Ordnen Sie Ihre angepassten Eigenschaften den Eigenschaftsnamen der App QRadar Advisor with Watson zu, um eine bessere Analyse Ihrer Angriffe zu ermöglichen.

Informationen zu dieser Task

In Version 2.5.0 und höher werden empfohlene Eigenschaften basierend auf Ihren aktiven Protokollquellen gefunden. Prüfen Sie die Empfehlungen, fügen Sie Zuordnungen für Eigenschaften hinzu, die für Ihre Umgebung eindeutig sind, und klicken Sie auf Eigenschaften speichern, um diese Eigenschaften in Ihren Zuordnungen zu speichern.

Empfohlene Eigenschaften werden auf dem System erkannt, wenn Sie die Anzeige "Eigenschaftszuordnung" zum ersten Mal konfigurieren. Die Ergebnisse werden für eine Dauer von 15 Minuten zwischengespeichert. Anschließend werden die empfohlenen Eigenschaften aktualisiert, wenn Sie zum Konfigurationsassistenten zurückkehren. Tipp: Wenn sich in Zukunft etwas in Ihrer Umgebung ändert und neue Eigenschaften erkannt werden, können Sie im Konfigurationsassistenten zum Abschnitt "Eigenschaftszuordnung" zurückkehren, um neu empfohlene Eigenschaften zu prüfen und diese anschließend zu speichern.

Hinweis: Wenn Sie die Anzeige "Eigenschaftszuordnung" zuerst konfigurieren, müssen Sie alle vorgeschlagenen Eigenschaften prüfen und anschließend auf Eigenschaften speichern klicken, bevor Sie mit dem nächsten Schritt fortfahren können. Werden keine Eigenschaften empfohlen, können Sie den Vorgang fortsetzen, ohne die Eigenschaften zu speichern.

Vorgehensweise

  1. Klicken Sie im Navigationsmenü ( Symbol 'Navigationsmenü' ) auf Verwaltung.
  2. Klicken Sie im Abschnitt "Apps" unter QRadar Advisor with Watsonauf Konfiguration.
  3. Überprüfen Sie im Abschnitt 'Eigenschaftszuordnung' die vorgeschlagenen Zuordnungen oder klicken Sie auf Angepasste Eigenschaft hinzufügen , um eine neue Eigenschaftszuordnung hinzuzufügen.
    1. Wählen Sie in der Liste Quellentyp auswählen Ereignisse oder Datenflüsse aus.
    2. Wählen Sie in der Liste Advisor-Typ auswählenden Typ der Eigenschaft QRadar Advisor with Watson aus, die Sie einer Eigenschaft QRadar zuordnen wollen.
    3. Wählen Sie in der Liste Eigenschaft QRadar auswählendie zuzuordnende Eigenschaft QRadar aus.
    4. Klicken Sie auf Hinzufügen.
    Anzeige 'Zuordnung hinzufügen' für V2.5.0
  4. Wählen Sie Aktiviert aus, wenn Sie die zugeordnete Eigenschaft verwenden möchten.
  5. Klicken Sie auf Eigenschaften speichern. Tipp: Sie können Zuordnungen zwar nicht mehr löschen, jedoch können Sie diese inaktivieren, indem Sie das Kontrollkästchen Aktiviert deaktivieren.
    Das folgende Beispiel zeigt V2.5.0 und höher.
    Eigenschaftszuordnung v2.5.0