Creación de acciones de regla

Puede crear acciones de reglas que publiquen información sobre las amenazas del sistema en un servicio de bandeja de entrada de TAXII.

Procedimiento

  1. En la pestaña Admin , pulse Aplicaciones > Inteligencia de amenazasy pulse el icono Configuración de STIX/TAXII .
  2. Pulse Crear acción de regla > Crear una acción de regla TAXII.
  3. En el separador Conexión de la ventana Crear acción de regla TAXII , especifique el URL del Punto final TAXII al que desea subir.
    Los puntos finales TAXII existentes en el despliegue aparecen en la lista. Cuando elige un punto final existente, las opciones Método de autenticación, Certificado de cliente e Ignorar certificado correspondientes se rellenan previamente.
  4. Seleccione el Método de autenticación relevante y añada el Nombre de usuario y la Contraseña para la autenticación HTTP básica o una serie de señal para la autenticación JSON Web Token .
  5. Si desea utilizar un certificado de cliente con el servicio de bandeja de entrada TAXII, pulse Seleccionar archivo para localizar el certificado en el sistema y subirlo a QRadar®. Sólo se da soporte al tipo de archivo .pem .
  6. Si desea añadir un archivo de claves, pulse Seleccionar archivo para localizar la clave en el sistema y cárguelo en QRadar.
  7. En la pestaña Parámetros , utilice las directrices siguientes para definir los parámetros de acción de regla.
    • Especifique el nombre del servicio de bandeja de entrada TAXII al que desea enviar datos de suceso en el campo Colección.
    • Especifique valores para el Nombre de origen de indicador y el Nombre de acción.
    • Seleccione una propiedad de suceso de red en las listas de Propiedad.

      Las propiedades de suceso de red son propiedades Ariel dinámicas generadas por sucesos. Por ejemplo, la propiedad de suceso de red sourceip proporciona un parámetro que coincide con la dirección IP de origen del suceso desencadenado. Los parámetros se pasan a la regla en el orden en el que los ha añadido.

      Para obtener más información sobre las propiedades de Ariel, consulte la publicación IBM® QRadar Ariel Query Language Guide.

    • Seleccione el tipo observable STIX y el tipo de indicador relevante para la amenaza desde las listas Tipo de indicador.

      Seleccione el tipo observable adecuado para el suceso que desea enviar al servidor TAXII. QRadarno realiza ninguna validación en la respuesta personalizada.

  8. Pulse Guardar.
  9. En la barra de herramientas principal de la pestaña Admin , pulse Desplegar cambios.

    Las acciones de regla que cree se añaden a la ventana QRadar Acciones personalizadas . Pulse Definir acciones en la pestaña Admin para ver. Puede editar o suprimir una acción de regla desde la ventana Acciones personalizadas y los cambios se reflejan en la aplicación Threat Intelligence.