Referenzsets hinzufügen, bearbeiten und löschen

Verwenden Sie ein Referenzset, um einen Eigenschaftswert, z. B. eine IP-Adresse oder einen Benutzernamen, mit einer Liste abzugleichen. Sie können Referenzsets mit Regeln zur Pflege von Beobachtungslisten verwenden. Sie können beispielsweise eine Regel erstellen, die einen Zugriff eines Mitarbeiters auf eine verbotene Website erkennt, und die IP-Adresse des betreffenden Mitarbeiters dann zu einem Referenzset hinzufügen.

Informationen zu dieser Task

Nachdem Sie Daten zum Referenzset hinzugefügt haben, werden die Parameter Anzahl an Elementen und Zugeordnete Regeln automatisch aktualisiert.

Wenn Sie ein Referenzset bearbeiten, können Sie die Datenwerte ändern, aber nicht den Typ der Daten, die das Referenzset enthält.

Vor dem Löschen eines Referenzsets führt QRadar eine Abhängigkeitsprüfung durch, um festzustellen, ob dem Referenzset Regeln zugeordnet sind.

Hinweis: Wenn Sie Verfahren verwenden, um Daten in den Ereigniseigenschaften zu verschlüsseln, die Sie mit den Referenzsetdaten vergleichen wollen, verwenden Sie ein alphanumerisches Referenzset und fügen Sie die verschlüsselten Datenwerte hinzu.

Vorgehensweise

  1. Klicken Sie im Navigationsmenü ( Symbol 'Navigationsmenü' ) auf Verwaltung.
  2. Klicken Sie im Bereich Systemkonfiguration auf Referenzsetverwaltung.
  3. So fügen Sie ein Referenzset hinzu:
    1. Klicken Sie auf Hinzufügen und konfigurieren Sie die Parameter.
      Weitere Informationen zu Referenzsetparametern:

      In der folgenden Tabelle werden die einzelnen Parameter beschrieben, die zur Konfiguration eines Referenzsets verwendet werden.

      Tabelle 1. Parameter für Referenzsets
      Parameter Beschreibung
      Name Der Name eines Referenzsets darf maximal 255 Zeichen lang sein.
      Typ

      Wählen Sie die Datentypen für die Referenzelemente aus. Der Parameter Typ kann nach der Erstellung eines Referenzsets nicht bearbeitet werden.

      Der Typ IP speichert IPv4-Adressen. Der Typ AlphaNumeric (Ignore case) (Alphanumerisch (Groß-/Kleinschreibung ignorieren)) setzt jeden alphanumerischen Wert automatisch in Kleinschreibung um.

      Zum Abgleich verschlüsselter Ereignis- und Datenflusseigenschaften mit den Referenzdaten müssen Sie ein alphanumerisches Referenzset verwenden.

      Lebensdauer der Elemente

      Gibt an, wann Referenzelemente ablaufen. Wenn Sie die Standardeinstellung Hat eine unbegrenzte Lebensdauer angeben, laufen die Referenzelemente nie ab.

      Wenn Sie einen Zeitraum angeben, müssen sie auch angeben, ob das Lebensdauerintervall darauf basiert, wann die Daten zuerst oder zuletzt gesehen wurden.

      QRadar entfernt abgelaufene Elemente regelmäßig aus dem Referenzset (standardmäßig alle 5 Minuten).

      Wenn Elemente ablaufen

      Gibt an, wie abgelaufene Referenzelemente in der qradar.log-Datei protokolliert werden, wenn sie aus dem Referenzset entfernt werden.

      Durch die Option Jedes Element in einem separaten Protokolleintrag protokollieren wird das Protokollereignis Expired ReferenceData element (Abgelaufenes ReferenceData-Element) für jedes Referenzelement ausgelöst, das entfernt wird. Das Ereignis enthält den Referenzsetnamen und den Elementwert.

      Durch die Option Elemente in einem einzigen Protokolleintrag protokollieren wird das Protokollereignis Expired ReferenceData element für alle Referenzelemente ausgelöst, die gleichzeitig entfernt werden. Das Ereignis enthält den Referenzsetnamen und die Elementwerte.

      Durch die Option Keine Elemente protokollieren wird kein Protokollereignis für entfernte Referenzelemente ausgelöst.

    2. Klicken Sie auf Erstellen.
  4. Klicken Sie auf Bearbeiten oder auf Löschen , um mit vorhandenen Referenzsets zu arbeiten.
    Tipp: Wenn Sie mehrere Referenzsets löschen möchten, verwenden Sie das Textfeld Schnellsuche , um nach den Referenzsets zu suchen, die Sie löschen möchten, und klicken Sie anschließend auf Liste löschen.