Angepasste Regel erstellen

IBM QRadar enthält Regeln, die eine Vielzahl von Aktivitäten erkennen, z. B. übermäßige Firewallzurückweisungen, mehrere fehlgeschlagene Anmeldeversuche und potenzielle Botnet-Aktivitäten. Sie können auch Ihre eigenen Regeln erstellen, um ungewöhnliche Aktivitäten zu erkennen.

Vorbereitende Schritte

Bevor Sie eine neue Regel erstellen, benötigen Sie die Berechtigung Angriffe > Angepasste Regeln verwalten .

Informationen zu dieser Task

Bei der Definition von Regeltests sollten Tests für die kleinstmögliche Datenmenge durchgeführt werden. Auf diese Weise wird eine gute Regeltestleistung erzielt und dafür gesorgt, dass keine zu aufwendigen Regeln erstellt werden. Für eine optimale Leistung sollten Sie mit allgemeinen Kategorien beginnen, mit denen die Daten eingegrenzt werden, die mit dem Regeltest ausgewertet werden. Beginnen Sie beispielsweise zunächst mit einem Regeltest für einen bestimmten Protokollquellentyp, eine bestimmte Netzadresse, eine bestimmte Datenflussquelle oder einen bestimmten Kontext (R2L, L2R, L2L). Tests der mittleren Ebene könnten IP-Adressen, Portdatenverkehr oder andere zugehörige Tests umfassen. Die Regel muss die Nutzdaten und die regulären Ausdrücke als letztes testen.

Ähnliche Regeln werden nach Kategorie gruppiert. Beispiele: Audit, Exploit, DDoS, Recon und mehr. Wenn Sie ein Element aus einer Gruppe löschen, wird die Regel bzw. der Baustein nur aus der Gruppe gelöscht. Auf der Seite Regeln bleibt sie/er weiterhin verfügbar. Wenn Sie eine Gruppe löschen, bleiben die Regeln oder Bausteine dieser Gruppe auf der Seite Regeln verfügbar.

Vorgehensweise

  1. Klicken Sie auf den Registerkarten Angriffe, Protokollaktivitätoder Netzaktivität auf Regeln.
  2. Wählen Sie in der Liste Anzeige Regeln aus, um eine neue Regel zu erstellen.
  3. Optional: Wählen Sie in der Liste Anzeige die Option Bausteine aus, um eine neue Regel unter Verwendung von Bausteinen zu erstellen.
  4. Wählen Sie in der Liste Aktionen einen Regeltyp aus.

    Mit jedem Regeltyp werden eingehende Daten aus unterschiedlichen Quellen in Echtzeit getestet. So werden beispielsweise mit Ereignisregeln eingehende Protokollquellendaten getestet und mit Angriffsregeln die Parameter eines Angriffs, um weitere Antworten auszulösen

  5. Wählen Sie im Fenster Regelassistent das Kontrollkästchen Diese Seite beim Ausführen dieses Regelassistenten überspringen aus und klicken Sie auf Weiter.
    Wenn Sie das Kontrollkästchen Diese Seite beim Ausführen dieses Regelassistenten überspringen auswählen, wird die Seite Willkommen nicht bei jedem Start angezeigt.
  6. Geben Sie auf der Seite Editor für Regelteststack im Teilfenster Regel im Textfeld Anwenden einen eindeutigen Namen ein, der dieser Regel zugewiesen werden soll.
  7. Wählen Sie im Listenfeld Lokal oder Globalaus.
    • Wenn Sie Lokalauswählen, werden alle Regeln auf dem Ereignisprozessor verarbeitet, auf dem sie empfangen wurden, und Angriffe werden nur für die lokal verarbeiteten Ereignisse erstellt.
    • Wenn Sie Globalauswählen, werden alle übereinstimmenden Ereignisse zur Verarbeitung an QRadar Console gesendet. Daher verwendet QRadar Console mehr Bandbreite und Verarbeitungsressourcen.
    Weitere Informationen zu lokalen und globalen Regeln:
    Globale Regeltests
    Verwenden Sie globale Regeln, um beispielsweise Fehler aufgrund mehrfacher Benutzeranmeldungen zu erkennen, bei denen die Ereignisse von diesem Benutzer möglicherweise in mehreren Ereignisprozessoren angezeigt werden. Wenn Sie beispielsweise eine Regel Lokal für fünf Anmeldefehler in 10 Minuten ab demselben Benutzernamen konfiguriert haben, müssen alle 5 Anmeldefehler auf demselben Ereignisprozessorangezeigt werden. Wenn also drei Anmeldefehler auf einem Ereignisprozessor und zwei auf einem anderen Ereignisprozessor aufgetreten sind, wird kein Angriff generiert. Wenn Sie für diese Regel jedoch Global festlegen, wird ein Angriff erstellt.
  8. Wählen Sie in der Liste Testgruppe mindestens einen Test aus, den Sie dieser Regel hinzufügen möchten. Die CRE wertet die Regeltests nacheinander Zeile für Zeile aus, d. h., zunächst wird der erste Test ausgewertet; ergibt die Auswertung 'true', wird die nächste Zeile ausgewertet usw., bis zum letzten Test.
    Wenn Sie den Test Wenn das Ereignis mit dieser AQL-Filterabfrage übereinstimmt für eine neue Ereignisregel auswählen möchten, klicken Sie auf das Symbol zum Hinzufügen (+). Klicken Sie im Teilfenster Regel auf Dies ist und geben Sie eine Abfrage der AQL-WHERE-Klausel in das Textfeld AQL-Filterabfrage eingeben ein.
    Weitere Informationen zur Verwendung von Regeln für nicht erkannte Ereignisse:

    Die folgenden Regeltests können einzeln aufgerufen werden, aber Regeltests im gleichen Teststack werden nicht ausgeführt.

    • wenn die Ereignisse innerhalb der angegebenen Zeit (in Sekunden) von keiner dieser Protokollquellentypen erkannt wurden
    • wenn die Ereignisse innerhalb der angegebenen Zeit (in Sekunden) von keiner dieser Protokollquellen erkannt wurden
    • wenn die Ereignisse innerhalb der angegebenen Zeit (in Sekunden) von keiner dieser Protokollquellengruppen erkannt wurden

    Statt durch ein eingehendes Ereignis aktiviert zu werden, werden diese Regeltests aktiviert, wenn ein bestimmtes Ereignis innerhalb der von Ihnen festgelegten Zeit nicht eintritt. QRadar verwendet eine Watcher-Task , die in regelmäßigen Abständen den Zeitpunkt abfragt, zu dem ein Ereignis zum letzten Mal angezeigt wurde (letzter Zeitpunkt), und diese Zeit für das Ereignis für jede Protokollquelle speichert. Die Regel wird ausgelöst, wenn die Zeitspanne zwischen dem Zeitpunkt der letzten Erkennung und der aktuellen Uhrzeit größer ist als die Anzahl der für die Regel konfigurierten Sekunden.

  9. Klicken Sie zum Exportieren der konfigurierten Regel als Baustein zur Verwendung mit anderen Regeln auf Als Baustein exportieren.
  10. Konfigurieren Sie auf der Seite Regelantworten die Antworten, die diese Regel generieren soll.
    Weitere Informationen zu Parametern der Regelantwortseite:
    Tabelle 1. Parameter der Seite 'Regelantwort' für Ereignisregeln, , Datenflussregeln, allgemeine Regeln und Angriffsregeln
    Parameter Beschreibung
    Schweregrad Wählen Sie dieses Kontrollkästchen aus, um dem Ereignis einen Schweregrad zuzuordnen, wobei 0 die niedrigste und 10 die höchste Stufe ist. Der Schweregrad wird im Bereich Anmerkung der Ereignisdetails angezeigt.
    Zuverlässigkeit Wählen Sie dieses Kontrollkästchen aus, um der Protokollquelle eine Zuverlässigkeit zuzuordnen. Hier kann es beispielsweise darum gehen, ob die Protokollquelle zu viele redundante Informationen enthält oder zu kostenintensiv ist. Die Auswahl reicht von 0 (niedrigste Relevanz) bis 10 (höchste Relevanz), der Standardwert ist 10. Die Zuverlässigkeit wird im Bereich Anmerkung der Ereignisdetails angezeigt.
    Relevanz Wählen Sie dieses Kontrollkästchen aus, um die Relevanz für die Gewichtung des Assets zuzuordnen. Hier kann es beispielsweise darum gehen, wie wichtig das Asset für Sie ist. Die Auswahl reicht von 0 (niedrigste Relevanz) bis 10 (höchste Relevanz), der Standardwert ist 10. Die Relevanz wird im Bereich Anmerkung der Ereignisdetails angezeigt.
    Weiteres Ereignis zur Regelkorrelation umgehen

    Wählen Sie dieses Kontrollkästchen aus, um ein Ereignis oder einen Datenfluss abzugleichen, um alle anderen Regeln in der Regelengine zu umgehen und um zu verhindern, dass ein Angriff erstellt wird. Das Ereignis wird in den Speicher geschrieben und steht somit für Suchabfragen und Berichte zur Verfügung.

    Neues Ereignis senden

    Wählen Sie dieses Kontrollkästchen aus, um ein neues Ereignis zusätzlich zum ursprünglichen Ereignis oder Datenfluss zu senden, das wie alle anderen Ereignisse im System verarbeitet wird.

    Sendet mit dem ursprünglichen Ereignis ein neues Ereignis, das wie alle anderen Ereignisse im System verarbeitet wird.

    Die Parameter für Neues Ereignis versenden werden angezeigt, wenn Sie dieses Kontrollkästchen auswählen. Das Kontrollkästchen ist standardmäßig nicht ausgewählt.

    E-Mail Wählen Sie dieses Kontrollkästchen aus, um die Einstellung E-Mail-Ländereinstellung in den Systemeinstellungen auf der Registerkarte Administrator zu ändern.
    An lokales Systemprotokoll senden

    Wählen Sie dieses Kontrollkästchen aus, um das Ereignis oder den Datenfluss lokal zu protokollieren.

    Dieses Kontrollkästchen ist standardmäßig nicht ausgewählt.

    Anmerkung: Nur normalisierte Ereignisse können lokal auf einer Appliance protokolliert werden. Wenn Sie unaufbereitete Ereignisdaten senden möchten, aktivieren Sie die Option "An Weiterleitungsziele senden", um die Daten an einen fernen syslog-Host zu senden.
    An Weiterleitungsziele senden

    Wählen Sie dieses Kontrollkästchen aus, um das Ereignis oder den Datenfluss an einem Weiterleitungsziel zu protokollieren.

    Ein Weiterleitungsziel ist ein Anbietersystem wie beispielsweise SIEM-, Etikettierungs- oder Alerting-Systeme. Wenn Sie dieses Kontrollkästchen auswählen, wird eine Liste der Weiterleitungsziele angezeigt.

    Klicken Sie zum Hinzufügen, Bearbeiten oder Löschen eines Weiterleitungsziels auf den Link Ziele verwalten.

    Benachrichtigen

    Wählen Sie dieses Kontrollkästchen aus, um Ereignisse anzuzeigen, die als Ergebnis dieser Regel im Element "Systembenachrichtigungen" auf der Registerkarte "Dashboard" generiert werden.

    Wenn Sie Benachrichtigungen aktivieren, konfigurieren Sie den Parameter Antwortbegrenzer.

    Zu Referenzset hinzufügen

    Wählen Sie dieses Kontrollkästchen aus, um Ereignisse hinzuzufügen, die als Ergebnis dieser Regel in einem Referenzset generiert werden. Nur Administratoren können Daten zu einem Referenzset hinzufügen.

    Gehen Sie wie folgt vor, um Daten zu einem Referenzset hinzuzufügen:

    1. Wählen Sie in der ersten Liste die Eigenschaft des Ereignisses oder Datenflusses aus, die hinzugefügt werden soll.
    2. Wählen Sie in der zweiten Liste das Referenzset aus, dem Sie die angegebenen Daten hinzufügen möchten.
    Zu Referenzdaten hinzufügen

    Um diese Regelantwort verwenden zu können, müssen Sie die Referenzdatensammlung erstellen.

    Aus Referenzset entfernen

    Wählen Sie dieses Kontrollkästchen aus, um Daten aus einem Referenzset zu entfernen.

    So entfernen Sie Daten aus einem Referenzset:

    1. Wählen Sie im ersten Listenfeld die Eigenschaft des Ereignisses oder Datenflusses aus, die entfernt werden soll. Zur Auswahl stehen alle normalisierten oder benutzerdefinierte Daten.
    2. Wählen Sie im zweiten Listenfeld das Referenzset aus, aus dem Sie die angegebenen Daten entfernen möchten.
    Die Antwort der Regel Aus Referenzset entfernen stellt folgende Funktion bereit:
    Aktualisieren
    Klicken Sie auf Aktualisieren, um das erste Listenfeld zu aktualisieren. Damit wird sichergestellt, dass die Liste aktuell ist.
    Aus Referenzdaten entfernen

    Um diese Regelantwort verwenden zu können, müssen Sie über eine Referenzdatensammlung verfügen.

    Benutzerdefinierte Aktion ausführen Wählen Sie dieses Kontrollkästchen aus, um Scripts zu schreiben, die bestimmte Aktionen als Antwort auf Netzereignisse ausführen. Beispielsweise können Sie ein Script schreiben, um eine Firewallregel zu erstellen, die eine bestimmte Quellen-IP-Adresse von Ihrem Netz als Antwort auf wiederholte Anmeldefehler blockiert.

    Sie können benutzerdefinierte Aktionen konfigurieren und hinzufügen, indem Sie das Symbole Aktionen definieren auf der Registerkarte Verwaltung verwenden.

    Antwortbegrenzer Wählen Sie dieses Kontrollkästchen aus, um die Häufigkeit zu konfigurieren, in der diese Regel antworten soll.

    Eine SNMP-Benachrichtigung kann dem folgenden Beispiel ähneln:

    "Wed Sep 28 12:20:57 GMT 2005, Custom Rule Engine Notification -
     Rule 'SNMPTRAPTst' Fired. 172.16.20.98:0 -> 172.16.60.75:0 1, Event Name:
     ICMP Destination Unreachable Communication with Destination Host is
     Administratively Prohibited, QID: 1000156, Category: 1014, Notes:
     Offense description"

    Die Ausgabe des Systemprotokolls könnte etwa wie folgt aussehen:

    Sep 28 12:39:01 localhost.localdomain ECS:
     Rule 'Name of Rule' Fired: 172.16.60.219:12642
     -> 172.16.210.126:6666 6, Event Name: SCAN SYN FIN, QID:
     1000398, Category: 1011, Notes: Event description 

Nächste Schritte

Führen Sie Langzeit-Korrelationaus, um Ihre Regeln zu testen.

Um zu überprüfen, ob das Ereignis den Regeltest auf der Basis Ihres Bausteins auslöst, können Sie eine E-Mail-Antwort erstellen (siehe E-Mail-Benachrichtigungen senden).