El dispositivo ha dejado de enviar sucesos
El propósito de este artículo es describir una alternativa más viable y utilizable de la prueba de DSSE que:
- Resuelva el problema de la prueba de DSSE original innecesariamente cuando un dispositivo de un grupo de dispositivos emparejado (activo/copia de seguridad) no responde
- Habilitar los "CRE-ismos" típicos de las acciones y respuestas, que no están disponibles a través de la prueba de DSSE original
Introducción
En QRadar ®, el motor de reglas personalizadas (CRE) trabaja en la presencia de sucesos procesándolos y comparándolos con las reglas definidas. Hay otra prueba que se ejecuta en el fondo de la CRE conocida como prueba de sucesos de envío detenido de dispositivo (DSSE). A diferencia de la CRE, el DSSE se ejecuta sobre la ausencia de eventos, y esto crea un conflicto como muchos de los típicos "CRE-ismos" (lectura: acciones, respuestas, otras pruebas, y, los filtros en la misma regla) se vuelven no disponibles, y no se llaman correctamente. Además, cuando cualquier tipo concreto de dispositivo en un grupo de dispositivos o lista de dispositivos deja de enviar, la regla DSSE (que se muestra en el diagrama siguiente), detecta un problema.
Figura 1. Regla DSSE (Dispositivo detenido Envío de sucesos)
La solución
Esta solución sustituye a las tres pruebas originales (en la captura de pantalla anterior) con dos reglas genéricas que se conocen como la regla de rastreador y la regla de observador. Estas reglas prueban y llenan dos contenedores de datos de referencia separados. La regla de rastreador funciona siguiendo los datos de sucesos que se introducen en conjuntos de referencia. A continuación, cuando caduca la entrada del conjunto de referencia, ya no se le asignan sucesos y se desencadena la regla del observador.
Tenga en cuenta que un conjunto de referencia es una colección de datos que correlaciona una clave exclusiva con varios valores. Los conjuntos comparan un valor de propiedad con una lista, con el propósito de señalar su clave. Una correlación de referencia es una colección de datos que correlaciona una clave exclusiva con un valor; se utilizan para verificar una combinación exclusiva de dos valores de propiedad. Por ejemplo, para correlacionar la actividad de usuario en la red con un LoginID.
Regla #1 -Regla de rastreador
Una regla de rastreador realiza un seguimiento de los sucesos a medida que pasan por el sistema. Si existe un ID de origen de registro en la correlación de referencia SystemsToWatch , el valor se coloca en el conjunto de referencia ActiveSystemsEnvío .
Figura 2. Regla de rastreador en la consola de QRadar
A continuación, se adjunta un limitador de respuesta al valor. Este limitador de respuesta es mucho más pequeño que el TTL del conjunto de referencia y se indexa en el origen de registro.
Figura 3. Selección de respuesta de regla para la regla de rastreador.
Regla #2 -Regla de Observador
Una regla de observador observa el sistema. Mientras el sistema vea al menos un suceso desde el origen del registro desde el inicio, los valores se rellenan en el conjunto de referencia.
Figura 4. Regla de observador en la consola de QRadar
Tan pronto como esa entrada del conjunto de referencia caduca, significa que todas las fuentes de registro vinculadas al nombre exclusivo en la correlación de referencia dejan de enviar sucesos. En este caso, se genera un delito y se indexa en función de ese nombre exclusivo.
Figura 5. Selección de respuesta de regla para la regla de observador.
El nombre de origen de registro que se menciona en este procedimiento es ElementoExpiredReference y se configura de la forma siguiente:
Figura 6. Definición de propiedad en la consola de QRadar .