Integración de contenido de QRadar nuevo o existente con la aplicación UEBA

Para satisfacer sus necesidades específicas, puede utilizar las prestaciones incorporadas en QRadar® integrando las reglas de QRadar existentes con la aplicación UEBA .

Antes de empezar

A continuación se listan los tres tipos de contenido que funcionan con UEBA:
  • Contenido creado por UEBA e instalado con una puntuación de riesgo.
  • Contenido que no crea UEBA pero que tiene una puntuación de riesgo y funciona con UEBA de forma predeterminada. Para obtener más información, consulte Contenido de QRadar soportado.
  • Todo el resto del contenido de QRadar que se puede modificar para que funcione con UEBA.
UEBA utiliza una tabla de referencia de QRadar ("UBA: Rule Data") para determinar la puntuación para proporcionar los sucesos enviados por las reglas que funcionan con UEBA. Cuando se instala UEBA , la tabla se llena inicialmente con todo el contenido que funciona con UEBA de forma predeterminada. Una tarea se ejecuta cada hora que extrae las reglas que se han modificado para incluir un valor de sentido en la descripción en la tabla Datos de regla.
Restricción: El valor de detección en la descripción del suceso no se debe modificar. La puntuación de riesgo se debe modificar en la página Reglas y ajustes de UEBA o QRadar Use Case Manager.
Nota: Cuando se añaden reglas a la tabla de referencia, no se pueden eliminar. Para impedir que las reglas envíen una puntuación de riesgo a UEBA, puede inhabilitar la regla o establecer la puntuación de riesgo en cero. Para más información, consulte Reglas y puesta a punto de la aplicación UEBA.

Acerca de esta tarea

Restricción: No personalice las reglas para utilizar los conjuntos de referencia UEBA y Machine Learning . El intento de utilizar los conjuntos de referencia en reglas personalizadas puede provocar anomalías en la aplicación UEBA .

Si la regla trabaja con datos de flujo, tiene que habilitar la opción Buscar activos para nombre de usuario cuando este no esté disponible para los datos de suceso o flujo, de manera que los sucesos sin nombres de usuario puedan intentar efectuar una búsqueda de correlaciones de usuario.

El límite máximo de puntuación de riesgo se configura en la sección Valores de aplicación de la página Valores de UEBA . Para obtener más información, consulte Configuración de valores de aplicación.

Integración de contenido sin QRadar Use Case Manager (o QRadar Use Case Manager 3.1.0 o anterior)

Acerca de esta tarea

Complete el procedimiento si se aplica alguno de los siguientes escenarios:
  • No está utilizando ninguna versión de QRadar Use Case Manager.
  • Está utilizando una versión anterior de QRadar Use Case Manager (3.1.0 o anterior).
  • Está en una versión no soportada de UEBA (más de dos versiones anteriores a la versión publicada actual).

Procedimiento

  1. Cree una copia de la regla existente. La realización de una copia de una regla existente impide que las actualizaciones de la regla base afecten a las ediciones realizadas en la nueva regla.
  2. Abra la regla en el Asistente de reglas y, a continuación, vaya a la sección Respuesta de regla.
  3. Habilite o edite la opción Asignar nuevo suceso asegurándose de que el texto Descripción de suceso tenga el formato siguiente: senseValue=#
  4. Haga clic en Finalizar para guardar los cambios.

Integración de contenido con Use Case Manager 3.2.0 o posterior

Acerca de esta tarea

Complete el procedimiento si se cumplen las dos condiciones siguientes:
  1. Está utilizando QRadar Use Case Manager 3.2.0 o posterior.
  2. Está utilizando una versión soportada de UEBA.
Atención: Al actualizar a UEBA 4.1.0 o posterior y QRadar Use Case Manager 3.2.0 o posterior, gestiona las reglas en QRadar Use Case Managery ya no gestiona las reglas en la página UEBA Reglas y ajustes . Para obtener más información, consulte QRadar Use Case Manager.

Procedimiento

  1. Cree un duplicado de la regla existente. La realización de un duplicado de una regla existente impide que las actualizaciones de la regla base afecten a las ediciones realizadas en la nueva regla.
  2. Seleccione la regla para abrir la página de detalles y, a continuación, seleccione Puntuación de riesgo de análisis de comportamiento de usuario.
  3. Escriba la puntuación y espere a que se guarde.