Mostrar malware ejecutado y bloqueado y hashes de archivo

Puede configurar QRadar® Advisor with Watson para mostrar los programas maliciosos ejecutados y bloqueados y los hashes de archivo en el gráfico de conocimientos.

Antes de empezar

Debe tener privilegios de administrador de QRadar.

Acerca de esta tarea

La configuración de QRadar Advisor with Watson para mostrar los programas maliciosos ejecutados y bloqueados y los hashes de archivo en el gráfico de conocimiento requiere que añada un valor a uno de los conjuntos de referencia de Watson Advisor que corresponden al valor de propiedad de suceso personalizado para cada tipo de dispositivo del sistema que da soporte al estado de ejecución de programas maliciosos. Se instalan dos conjuntos de referencia en el sistema QRadar:
  • Watson Advisor: acción de archivo permitida
  • Watson Advisor: acción de archivo bloqueada
Nota: La mayoría de los valores comunes se rellenan previamente, pero debe añadir otros nuevos si estos tipos no coinciden con los registros.
Debe realizar los pasos siguientes:
  1. Configure o modifique las propiedades de sucesos personalizadas en QRadar.
  2. Añada valores de propiedad de suceso personalizado a los conjuntos de referencia de Watson Advisor.
  3. Configure la correlación de propiedades de QRadar Advisor with Watson .

Procedimiento

  1. Configure o modifique las propiedades de suceso personalizado.
    1. Admin > Orígenes de datos > Sucesos > Propiedades de sucesos personalizadas.
    2. Añada la propiedad de suceso para el valor que muestra el estado de malware del dispositivo que soporta el estado de ejecución de malware.
  2. Configure los conjuntos de referencia de Watson Advisor.
    1. Admin > Configuración del sistema > Reference Set Management.
    2. Añada todos los valores posibles que se encuentran con la propiedad de suceso personalizado (creada en el Paso 1) a uno de los conjuntos de referencia siguientes:
      • Watson Advisor: acción de archivo permitida (por ejemplo, "Left alone")
      • Watson Advisor: acción de archivo bloqueada (por ejemplo, "Cleaned by deletion")
      La mayoría de los valores comunes se llenan previamente pero debe añadir algunos nuevos si estos valores no coinciden con sus registros.
  3. Configure la correlación de propiedades en QRadar Advisor with Watson.
    1. Admin > > Configuración.
    2. En la sección Correlación de propiedades, pulse Añadir correlación.
    3. En la lista Seleccionar un tipo , pulse Sucesos.
    4. En la lista Seleccionar un nombre canónico , pulse Acción de archivo realizada.
    5. En la lista Seleccionar un nombre de propiedad , pulse la definición de propiedad personalizada del paso 1.
    6. Pulse Añadir.
      Ejemplo de acción de archivo realizada
    Ejemplo:

    En el ejemplo siguiente, la Propiedad de suceso personalizado se establece para extraer la acción real "Cleaned by deletion" del registro.

    Si se ha añadido “Cleaned by deletion” al conjunto de referencia de Watson Advisor: acción de archivo bloqueada, el gráfico de conocimiento muestra que el archivo está bloqueado para ejecutarse.

    Ejemplo de registro
    Conjunto de referencia: ejemplo de Watson Advisor

Resultados

Después de configurar la correlación de propiedades de suceso personalizado y conjuntos de referencia de Watson Advisor, puede ver cuándo se ejecuta el malware en el gráfico de conocimiento.

Ejemplo

Nota: El gráfico muestra un ejemplo de programa malicioso ejecutado en V2.4.1 de la aplicación.
Ejemplo de programa malicioso ejecutado en gráfico