Ausschlussregeln zum Assetabgleich
Bei jeder Assetaktualisierung, die in IBM
QRadareintritt, wenden die Ausschlussregeln für den Assetabgleich Tests auf die MAC-Adresse, den NetBIOS -Hostnamen, den DNS-Hostnamen und die IP-Adresse in der Assetaktualisierung an.
Standardmäßig werden alle Assetdaten zwei Stunden lang überwacht und nachverfolgt. Zeigen die Identitätsdaten innerhalb dieser zwei Stunden mindestens zwei Mal ein verdächtiges Verhalten, werden die betreffenden Daten zur Asset-Blacklist hinzugefügt. Jeder Assetidentitätsdatentyp, der getestet wird, führt zu einer neuen Blacklist.
Tipp: QRadar schließt Ereignisse auf der Basis von Daten aus, die im Ereignis empfangen werden, und nicht auf Daten, die später abgeleitet oder mit dem Ereignis verlinkt sind.
In Umgebungen mit Domänenunterstützung verfolgen die Ausschlussregeln zum Assetabgleich das Verhalten der Assetdaten separat für jede Domäne.
Die Ausschlussregeln zum Assetabgleich testen folgende Szenarios:
| Szenario | Regelantwort |
|---|---|
| Eine MAC-Adresse wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen IP-Adressen zugeordnet | MAC-Adresse zur MAC-Blacklist der Assetabgleichsdomäne hinzufügen |
| Ein DNS-Hostname wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen IP-Adressen zugeordnet | DNS-Hostname zur DNS-Blacklist der Assetabgleichsdomäne hinzufügen |
| Ein NetBIOS-Hostname wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen IP-Adressen zugeordnet | NetBIOS-Hostname zur NetBIOS-Blacklist der Assetabgleichsdomäne hinzufügen |
| Eine IPv4-Adresse wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen MAC-Adressen zugeordnet | IP-Adresse zur IPv4-Blacklist der Assetabgleichsdomäne hinzufügen |
| Ein NetBIOS-Hostname wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen MAC-Adressen zugeordnet | NetBIOS-Hostname zur NetBIOS-Blacklist der Assetabgleichsdomäne hinzufügen |
| Ein DNS-Hostname wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen MAC-Adressen zugeordnet | DNS-Hostname zur DNS-Blacklist der Assetabgleichsdomäne hinzufügen |
| Eine IPv4-Adresse wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen DNS-Hostnamen zugeordnet | IP-Adresse zur IPv4-Blacklist der Assetabgleichsdomäne hinzufügen |
| Ein NetBIOS-Hostname wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen DNS-Hostnamen zugeordnet | NetBIOS-Hostname zur NetBIOS-Blacklist der Assetabgleichsdomäne hinzufügen |
| Eine MAC-Adresse wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen DNS-Hostnamen zugeordnet | MAC-Adresse zur MAC-Blacklist der Assetabgleichsdomäne hinzufügen |
| Eine IPv4-Adresse wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen NetBIOS-Hostnamen zugeordnet | IP-Adresse zur IPv4-Blacklist der Assetabgleichsdomäne hinzufügen |
| Ein DNS-Hostname wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen NetBIOS-Hostnamen zugeordnet | DNS-Hostname zur DNS-Blacklist der Assetabgleichsdomäne hinzufügen |
| Eine MAC-Adresse wird innerhalb von maximal 2 Stunden mindestens drei verschiedenen NetBIOS-Hostnamen zugeordnet | MAC-Adresse zur MAC-Blacklist der Assetabgleichsdomäne hinzufügen |
Sie können diese Regeln auf der Registerkarte Angriffe anzeigen. Klicken Sie dazu auf Regeln und wählen Sie dann in der Dropdown-Liste die Gruppe asset reconciliation exclusion (Assetabgleichsausschluss) aus.