El dispositivo ha dejado de enviar sucesos

El propósito de este artículo es describir una alternativa más viable y utilizable de la prueba de DSSE que:

  • Resuelva el problema de la prueba de DSSE original innecesariamente cuando un dispositivo de un grupo de dispositivos emparejado (activo/copia de seguridad) no responde
  • Habilitar los "CRE-ismos" típicos de las acciones y respuestas, que no están disponibles a través de la prueba de DSSE original
Nota: Este artículo del blog técnico es as-is y no pasó por ningún examen extra.

Introducción

En QRadar ®, el motor de reglas personalizadas (CRE) trabaja en la presencia de sucesos procesándolos y comparándolos con las reglas definidas. Hay otra prueba que se ejecuta en el fondo de la CRE conocida como prueba de sucesos de envío detenido de dispositivo (DSSE). A diferencia de la CRE, el DSSE se ejecuta sobre la ausencia de eventos, y esto crea un conflicto como muchos de los típicos "CRE-ismos" (lectura: acciones, respuestas, otras pruebas, y, los filtros en la misma regla) se vuelven no disponibles, y no se llaman correctamente. Además, cuando cualquier tipo concreto de dispositivo en un grupo de dispositivos o lista de dispositivos deja de enviar, la regla DSSE (que se muestra en el diagrama siguiente), detecta un problema.

Imagen que muestra la regla DSSE que detecta problemas cuando un dispositivo deja de enviar sucesos a QRadar.

Figura 1. Regla DSSE (Dispositivo detenido Envío de sucesos)

La solución

Esta solución sustituye a las tres pruebas originales (en la captura de pantalla anterior) con dos reglas genéricas que se conocen como la regla de rastreador y la regla de observador. Estas reglas prueban y llenan dos contenedores de datos de referencia separados. La regla de rastreador funciona siguiendo los datos de sucesos que se introducen en conjuntos de referencia. A continuación, cuando caduca la entrada del conjunto de referencia, ya no se le asignan sucesos y se desencadena la regla del observador.

Tenga en cuenta que un conjunto de referencia es una colección de datos que correlaciona una clave exclusiva con varios valores. Los conjuntos comparan un valor de propiedad con una lista, con el propósito de señalar su clave. Una correlación de referencia es una colección de datos que correlaciona una clave exclusiva con un valor; se utilizan para verificar una combinación exclusiva de dos valores de propiedad. Por ejemplo, para correlacionar la actividad de usuario en la red con un LoginID.

Regla #1 -Regla de rastreador

Una regla de rastreador realiza un seguimiento de los sucesos a medida que pasan por el sistema. Si existe un ID de origen de registro en la correlación de referencia SystemsToWatch , el valor se coloca en el conjunto de referencia ActiveSystemsEnvío .

Imagen que muestra una regla de rastreador en la consola de QRadar.

Figura 2. Regla de rastreador en la consola de QRadar

A continuación, se adjunta un limitador de respuesta al valor. Este limitador de respuesta es mucho más pequeño que el TTL del conjunto de referencia y se indexa en el origen de registro.

Imagen que muestra la selección de respuesta de regla para una regla de rastreador.

Figura 3. Selección de respuesta de regla para la regla de rastreador.

Regla #2 -Regla de Observador

Una regla de observador observa el sistema. Mientras el sistema vea al menos un suceso desde el origen del registro desde el inicio, los valores se rellenan en el conjunto de referencia.

Imagen que muestra una regla de observador en la consola de QRadar.

Figura 4. Regla de observador en la consola de QRadar

Tan pronto como esa entrada del conjunto de referencia caduca, significa que todas las fuentes de registro vinculadas al nombre exclusivo en la correlación de referencia dejan de enviar sucesos. En este caso, se genera un delito y se indexa en función de ese nombre exclusivo.

Imagen que muestra la selección de respuesta de regla para una regla de observador.

Figura 5. Selección de respuesta de regla para la regla de observador.

El nombre de origen de registro que se menciona en este procedimiento es ElementoExpiredReference y se configura de la forma siguiente:

Imagen que muestra la definición de propiedad en la consola de QRadar.

Figura 6. Definición de propiedad en la consola de QRadar .