Angepasste Regeln
IBM QRadar enthält Regeln, die eine Vielzahl von Aktivitäten erkennen, z. B. übermäßige Firewallzurückweisungen, mehrere fehlgeschlagene Anmeldeversuche und potenzielle Botnet-Aktivitäten. Sie können auch Ihre eigenen Regeln erstellen, um ungewöhnliche Aktivitäten zu erkennen.
Was sind angepasste Regeln?
Passen Sie Standardregeln an, um ungewöhnliche Aktivität in Ihrem Netz festzustellen.
Regeltypen
- Ereignisregeln
- Testen Sie eingehende Protokollquellendaten, die vom QRadar -Ereignisprozessorin Echtzeit verarbeitet werden. Sie erstellen eine Ereignisregel, um ein einzelnes Ereignis oder Ereignissequenzen festzustellen. Wenn Sie beispielsweise Ihr Netz auf erfolglose Anmeldeversuche, den Zugriff auf mehrere Hosts, oder ein Ausspähungsereignis, gefolgt von einem Exploit überwachen möchten, erstellen Sie eine Ereignisregel. Alle Ereignisregeln erstellen Angriffe als Antwort.
- Datenflussregeln
- Testen Sie eingehende Flussdaten, die von QRadar Flow Processorverarbeitet werden. Sie können eine Datenflussregel erstellen, um einen einzelnen Datenfluss oder Datenflusssequenzen festzustellen. Alle Datenflussregeln erstellen Angriffe als Antwort.
- Allgemeine Regeln
- Dienen zur Prüfung von Ereignis- und Flussdaten. So können Sie beispielsweise eine allgemeine Regel erstellen, um Ereignisse und Datenflüsse mit einer bestimmten Quellen-IP-Adresse zu erkennen. Alle allgemeinen Regeln erstellen Angriffe als Antwort.
- Angriffsregeln
- Dienen zur Prüfung der Parameter eines Angriffs, um mehr Antworten auszulösen. So wird beispielsweise eine Antwort generiert, wenn an einem bestimmten Datum und zu einer bestimmten Uhrzeit ein Angriff erfolgt. Eine Angriffsregel verarbeitet Angriffe nur, wenn Änderungen an ihnen vorgenommen werden. Dies kann beispielsweise der Fall sein, wenn neue Ereignisse hinzugefügt werden oder das System den Angriff für eine Neubewertung geplant hat. Alle Angriffsregeln senden als Antwort eine E-Mailbenachrichtigung.
Regeln verwalten
Sie können Regeln erstellen, bearbeiten, zu Gruppen zuordnen und Regelgruppen löschen. Indem Sie Ihre Regeln oder Bausteine zur Kategorisierung zu Gruppen zusammenfassen, können Sie die Regeln effizient anzeigen und überwachen. Sie können beispielsweise alle Regeln anzeigen, die sich auf die Einhaltung von Vorschriften beziehen.
Domänenspezifische Regeln
Falls eine Regel einen Domänentest beinhaltet, können Sie die Regel so beschränken, dass sie nur auf Ereignisse angewendet wird, die innerhalb einer angegebenen Domäne stattfinden. Bei einem Ereignis mit einem Domänentag, das nicht der in der Regel festgelegten Domäne entspricht, wird keine Antwort ausgelöst.
Legen Sie zum Erstellen einer Regel, die die Bedingungen im gesamten System testet, für die Domänenbedingung Beliebige Domäne fest.
Regelbedingungen
Bei den meisten Regeltests wird eine einzige Bedingung ausgewertet, beispielsweise das Vorhandensein eines Elements in einer Referenzdatensammlung oder der Vergleich eines Wertes mit der Eigenschaft eines Ereignisses. Für komplexe Vergleiche können Sie Ereignisregeln testen, indem Sie eine AQL-Abfrage ( Ariel Query Language) mit WHERE-Klauselbedingungen erstellen. Sie können alle WHERE-Klauselfunktionen zum Schreiben komplexer Kriterien verwenden, die die Ausführung zahlreicher Einzeltests überflüssig machen können. So können Sie beispielsweise mithilfe einer WHERE-Klausel der AQL-Sprache überprüfen, ob eingehende SSL-Verbindungen oder Websites über ein Referenzset überwacht werden.
Sie können Tests für die Eigenschaft eines Ereignisses, Datenflusses oder Angriffs durchführen, beispielsweise für die Quellen-IP-Adresse, den Schweregrad des Ereignisses oder eine Analyse der Rate.
Mit Funktionen können Sie Bausteine und andere Regeln verwenden, um eine Funktion mit mehreren Ereignissen, mehreren Datenflüssen oder mehreren Angriffen zu erstellen. Sie können Regeln mithilfe von Funktionen verbinden, die boolesche Operatoren wie z. B. OR und AND unterstützen. Wenn Sie beispielsweise Ereignisregeln verbinden möchten, können Sie die Funktion when an event matches any|all of the following rules (wenn ein Ereignis einer|allen folgenden Regeln entspricht) verwenden.