Correlación de la información de amenazas

Para mejorar el análisis de delitos, puede correlacionar los datos de inteligencia de amenazas de IBM® QRadar® con los nombres de propiedad de la aplicación QRadar Advisor with Watson .

Antes de empezar

Debe tener privilegios de administrador de QRadar para correlacionar conjuntos de referencia de inteligencia de amenazas.

Para obtener los mejores resultados de los datos de inteligencia de amenazas, asegúrese de que ha correlacionado todas las propiedades personalizadas con la aplicación QRadar Advisor with Watson . Para obtener más información, consulte Correlación de propiedades personalizadas.

PRECAUCIÓN:
Las coincidencias con los conjuntos de referencia se determinan basándose en los valores configurados en las Propiedades de suceso personalizado. Por ejemplo, si una propiedad de suceso personalizado para URL captura “www.ibm.com“, el valor coincidente en el conjunto de referencia también deberá ser “www.ibm.com.” Los valores como “http://www.ibm.com” no deben coincidir.

Acerca de esta tarea

La casilla de verificación Habilitar correlación de información de amenazas local está seleccionada de forma predeterminada. Los siguientes conjuntos de referencia, Watson Advisor: Hash, Watson Advisor: IpAddress y Watson Advisor: DomainName están correlacionados se forma predeterminada. La pantalla siguiente muestra la configuración predeterminada para la Correlación de información de amenazas en V2.5.0 y posterior.

Pantalla Configuración de inteligencia de amenazas

Configure la correlación de inteligencia de amenazas para correlacionar los datos de inteligencia de amenazas locales, que están contenidos en conjuntos de referencia, con los nombres de propiedad de la aplicación QRadar Advisor with Watson . La aplicación QRadar Advisor with Watson puede correlacionar los datos de inteligencia de amenazas existentes que están configurados y disponibles.

Se admiten los tipos de conjuntos de referencias siguientes:
  • Nombre de usuario
  • Dominio
  • Hash
  • URL
  • AVSignature (Firma de antivirus)
  • El nombre de archivo admite ALN y ALNIC
  • La dirección IP admite ALN, ALNIC e IP

Cuando un observable coincide con un conjunto de referencias de información de amenazas, el icono del observable en el gráfico de conocimientos se muestra en color rojo y la toxicidad se establece en 1.0. Puede pulsar en el observable de color rojo para abrir los paneles de detalles y ver el conjunto de referencias asociado.

Nota: Los datos de inteligencia de amenazas solo se incluyen con el análisis de contexto local local y expandido.

Procedimiento

  1. En el menú de navegación ( Icono de menú de navegación ), pulse Admin.
  2. En la sección Aplicaciones, en QRadar Advisor with Watson, pulse Configuración.
  3. Pulse Valores opcionales para abrir la página de menú Valores opcionales .
  4. Pulse Inteligencia de amenazas.
  5. Seleccione el recuadro de selección Habilitar correlación de inteligencia de amenazas local .
  6. Seleccione un nombre de propiedad canónico que desee correlacionar y, a continuación, pulse Editar.
  7. En la lista Conjuntos de referencia disponibles , puede seleccionar uno o varios conjuntos de referencia y, a continuación, pulsar la flecha abajo para añadirlos a la lista Conjuntos de referencia seleccionados .
    Nota: Todos los tipos canónicos se pueden correlacionar con uno o varios conjuntos de referencia.
  8. Haga clic en Enviar.