Métodos recomendados para ajustar el sistema QRadar

Para obtener el máximo provecho de la aplicación QRadar® Advisor with Watson , revise la siguiente guía para ajustar el sistema QRadar .

IBM QRadar Use Case Manager

La aplicación QRadar Use Case Manager puede ayudarle a ajustar el sistema QRadar . Para obtener más información, consulte QRadar Use Case Manager.

Estado del sistema

Tabla 1. Comprobaciones de estado para el sistema QRadar
Sistema QRadar Descripción
Detalles de la plataforma La versión de QRadar es 7.3.3 o posterior.
Habilitado para XFE QRadar debe tener licencia y estar habilitado para X-Force® Threat Intelligence Premium Admin > Valores del sistema > Enable X-Force Threat Intelligence Feed (Yes)
Problemas de soporte Sin registro de gestión de problemas relacionado con la estabilidad o el rendimiento del sistema y hardware.
Ciclo de vida Sistema que se instala y se ejecuta durante un mínimo de 3 meses.

Gestión de delitos

QRadar debe producir como máximo entre 10 y 15 delitos de calidad por 1000 EPS por día. Los delitos de calidad generan campos de datos de sucesos y flujos en los que QRadar Advisor with Watsonpuede extraer e investigar datos de buena información observable externa.

Tabla 2. Delitos de calidad
Comprobaciones de delito Consideraciones
Número de delitos activos Vaya a la pestaña Delitos y vea el número de delitos. ¿Es excesivo el número de delitos activos?
¿Cuántos delitos se crean cada día? Cree un intervalo de búsqueda y designe un intervalo de tiempo de 24 horas específico como, por ejemplo, 72 horas o 7 días.
¿El personal de servicios o local revisa y cierra con regularidad los delitos? ¿Tiene un proceso para revisar, investigar y cerrar delitos a tiempo?
¿Es necesario el ajuste de reglas o bien se debe recomendar?

Ajuste de las reglas más activas que pueden tener un impacto importante sobre la reducción de los falsos positivos. Para obtener más información, consulte Ajuste de las reglas activas que generan delitos.

¿Se han actualizado los bloques de construcción?

QRadar utiliza bloques de construcción para ajustar el sistema y permitir que se habiliten más reglas de correlación. Esto reduce el número de falsos positivos detectados por QRadar y ayuda a identificar activos cruciales para el negocio.

Revisión de los bloques de creación

Para obtener más información, consulte Revisión de bloques de construcción.

Tabla 3. Bloques de creación
Comprobación de los bloques de construcción Consideraciones
Servidores autorizados

Puede añadir servidores de infraestructura autorizados a un bloque de construcción seleccionado. QRadar supervisa estos servidores mientras suprime falsos positivos que son específicos de la categoría de servidor.

Descubrimiento de servidores La función de descubrimiento de servidores utiliza la base de datos de QRadar SIEM Asset Profile para descubrir distintos tipos de servidor basados en definiciones de puerto. Para obtener más información, consulte Descubrimiento de servidores.
¿Se ha actualizado la jerarquía de red? La topología de red de QRadar se debe configurar por completo y todas las indicaciones de fecha y hora de suceso/flujo se sincronizan para proporcionar el contexto apropiado para los sucesos. En los sucesos con el contexto “Local a remoto” y “Remoto a local” se buscan los datos para realizar una extracción observable. Los campos como hash y nombre de virus también se utilizan desde los sucesos de contexto “Local a local”. Para obtener más información, consulte Revisión de la jerarquía de red.

Fuentes de datos

Revisar sucesos en bruto y normalizados

Todos los orígenes de datos que QRadar puede ingerir para satisfacer los casos de uso se están ingiriendo y funcionan correctamente (incluida la extracción de propiedades personalizadas). Revise la carga útil en bruto y los sucesos normalizados para ver si los campos que son observables potenciales se pueden extraer utilizando “Extraer propiedad” o el “Editor de DSM”. Para obtener más información, consulte DSM Configuration Guide.

Conectividad

La consola de QRadar requiere acceso a Internet para utilizar QRadar Advisor with Watson.

Restricción de acceso son cortafuegos/proxy

Orígenes de registro y observables recomendados

Orígenes de registro de prioridad 1 (mejores orígenes de información)
  • Proxy: IP de destino (externa), URL, Dominio, agente de usuario
  • Cortafuegos: IP de origen (externa), IP de destino (externa)
  • Antivirus: Hash de archivo, firma de antivirus, nombre de archivo
  • Pasarela de correo: IP de origen (externa), hash de archivo, dominio, dirección de correo electrónico
  • Inicio de sesión de usuario (RADIUS, LDAP): IP de origen (externa), dominio
  • Punto final: Hash de archivo, nombre de archivo, URL
  • DNS: IP de origen (externo), IP de destino (externo), dominio
Orígenes de registro de prioridad 2
  • DHCP
    • IP de origen (externa)
    • Dominio
  • IDS
    • IP de origen (externa)
    • IP de destino (externa)
    • Dominio
    • Agente de usuario
    • URL
    • Hash de archivo
    • Nombre de archivo
  • Windows
    • Dominio
    • Nombre de archivo
    • IP de origen (externa)
    • IP de destino (externa)
Tabla 4. Propiedad (observables)
Propiedad de Watson (observables) NGFW/FW Proxy AV/Punto final HIDS DNS DLP Pasarela SMTP QRadar
IP pública X X X X X X X
URL X X X
Nombre de dominio X X X
Hash de archivo X X X X
Propiedades de la aplicaciónQRadar Advisor with Watson (NO se envían a Watson, pero la aplicación puede utilizarlas)
Puerto de destino X
Agente de usuario X X
Dirección de correo electrónico X X
Nombre de archivo X X X
Puerto de origen X
ASN de origen/destino X X
País de origen/destino X
Categorías de alto/bajo nivel X
Dirección/contexto X
Nombre de usuario X X X X

"Investigación" sugerida para casos de uso de QRadar Advisor with Watson

  1. Delitos desencadenados desde registros de sucesos de Prioridad 1 o 2 que hacen referencia a un hash de archivo (sucesos de programa malicioso).
  2. Delitos desencadenados desde sucesos de Prioridad 1 o 2 que contienen una combinación de observables (IP, dominio, explotación) (Actividad sospechosa).