Métodos recomendados para ajustar el sistema QRadar
Para obtener el máximo provecho de la aplicación QRadar® Advisor with Watson , revise la siguiente guía para ajustar el sistema QRadar .
IBM QRadar Use Case Manager
La aplicación QRadar Use Case Manager puede ayudarle a ajustar el sistema QRadar . Para obtener más información, consulte QRadar Use Case Manager.
Estado del sistema
| Sistema QRadar | Descripción |
|---|---|
| Detalles de la plataforma | La versión de QRadar es 7.3.3 o posterior. |
| Habilitado para XFE | QRadar debe tener licencia y estar habilitado para X-Force® Threat Intelligence Premium |
| Problemas de soporte | Sin registro de gestión de problemas relacionado con la estabilidad o el rendimiento del sistema y hardware. |
| Ciclo de vida | Sistema que se instala y se ejecuta durante un mínimo de 3 meses. |
Gestión de delitos
QRadar debe producir como máximo entre 10 y 15 delitos de calidad por 1000 EPS por día. Los delitos de calidad generan campos de datos de sucesos y flujos en los que QRadar Advisor with Watsonpuede extraer e investigar datos de buena información observable externa.
| Comprobaciones de delito | Consideraciones |
|---|---|
| Número de delitos activos | Vaya a la pestaña Delitos y vea el número de delitos. ¿Es excesivo el número de delitos activos? |
| ¿Cuántos delitos se crean cada día? | Cree un intervalo de búsqueda y designe un intervalo de tiempo de 24 horas específico como, por ejemplo, 72 horas o 7 días. |
| ¿El personal de servicios o local revisa y cierra con regularidad los delitos? | ¿Tiene un proceso para revisar, investigar y cerrar delitos a tiempo? |
| ¿Es necesario el ajuste de reglas o bien se debe recomendar? | Ajuste de las reglas más activas que pueden tener un impacto importante sobre la reducción de los falsos positivos. Para obtener más información, consulte Ajuste de las reglas activas que generan delitos. |
¿Se han actualizado los bloques de construcción?
QRadar utiliza bloques de construcción para ajustar el sistema y permitir que se habiliten más reglas de correlación. Esto reduce el número de falsos positivos detectados por QRadar y ayuda a identificar activos cruciales para el negocio.
Revisión de los bloques de creación
Para obtener más información, consulte Revisión de bloques de construcción.
| Comprobación de los bloques de construcción | Consideraciones |
|---|---|
| Servidores autorizados | Puede añadir servidores de infraestructura autorizados a un bloque de construcción seleccionado. QRadar supervisa estos servidores mientras suprime falsos positivos que son específicos de la categoría de servidor. |
| Descubrimiento de servidores | La función de descubrimiento de servidores utiliza la base de datos de QRadar SIEM Asset Profile para descubrir distintos tipos de servidor basados en definiciones de puerto. Para obtener más información, consulte Descubrimiento de servidores. |
| ¿Se ha actualizado la jerarquía de red? | La topología de red de QRadar se debe configurar por completo y todas las indicaciones de fecha y hora de suceso/flujo se sincronizan para proporcionar el contexto apropiado para los sucesos. En los sucesos con el contexto “Local a remoto” y “Remoto a local” se buscan los datos para realizar una extracción observable. Los campos como hash y nombre de virus también se utilizan desde los sucesos de contexto “Local a local”. Para obtener más información, consulte Revisión de la jerarquía de red. |
Fuentes de datos
Revisar sucesos en bruto y normalizados
Todos los orígenes de datos que QRadar puede ingerir para satisfacer los casos de uso se están ingiriendo y funcionan correctamente (incluida la extracción de propiedades personalizadas). Revise la carga útil en bruto y los sucesos normalizados para ver si los campos que son observables potenciales se pueden extraer utilizando “Extraer propiedad” o el “Editor de DSM”. Para obtener más información, consulte DSM Configuration Guide.
Conectividad
La consola de QRadar requiere acceso a Internet para utilizar QRadar Advisor with Watson.
- Puertos: 443 (SSL)
- Direcciones IP:
- 104.16.55.23
- 104.16.54.23
- Cloudflare- https://www.cloudflare.com/ips
- Dominios: api.xforce.ibmcloud.com
Orígenes de registro y observables recomendados
- Proxy: IP de destino (externa), URL, Dominio, agente de usuario
- Cortafuegos: IP de origen (externa), IP de destino (externa)
- Antivirus: Hash de archivo, firma de antivirus, nombre de archivo
- Pasarela de correo: IP de origen (externa), hash de archivo, dominio, dirección de correo electrónico
- Inicio de sesión de usuario (RADIUS, LDAP): IP de origen (externa), dominio
- Punto final: Hash de archivo, nombre de archivo, URL
- DNS: IP de origen (externo), IP de destino (externo), dominio
- DHCP
- IP de origen (externa)
- Dominio
- IDS
- IP de origen (externa)
- IP de destino (externa)
- Dominio
- Agente de usuario
- URL
- Hash de archivo
- Nombre de archivo
- Windows
- Dominio
- Nombre de archivo
- IP de origen (externa)
- IP de destino (externa)
| Propiedad de Watson (observables) | NGFW/FW | Proxy | AV/Punto final | HIDS | DNS | DLP | Pasarela SMTP | QRadar |
|---|---|---|---|---|---|---|---|---|
| IP pública | X | X | X | X | X | X | X | |
| URL | X | X | X | |||||
| Nombre de dominio | X | X | X | |||||
| Hash de archivo | X | X | X | X | ||||
| Propiedades de la aplicaciónQRadar Advisor with Watson (NO se envían a Watson, pero la aplicación puede utilizarlas) | ||||||||
| Puerto de destino | X | |||||||
| Agente de usuario | X | X | ||||||
| Dirección de correo electrónico | X | X | ||||||
| Nombre de archivo | X | X | X | |||||
| Puerto de origen | X | |||||||
| ASN de origen/destino | X | X | ||||||
| País de origen/destino | X | |||||||
| Categorías de alto/bajo nivel | X | |||||||
| Dirección/contexto | X | |||||||
| Nombre de usuario | X | X | X | X | ||||
"Investigación" sugerida para casos de uso de QRadar Advisor with Watson
- Delitos desencadenados desde registros de sucesos de Prioridad 1 o 2 que hacen referencia a un hash de archivo (sucesos de programa malicioso).
- Delitos desencadenados desde sucesos de Prioridad 1 o 2 que contienen una combinación de observables (IP, dominio, explotación) (Actividad sospechosa).