Extensiones de contenido de QRadar
Utilice las extensiones de contenido para actualizar QRadar o añadir contenido nuevo, como reglas, informes, búsquedas, conjuntos de referencia y propiedades personalizadas.
Tipos de extensiones de contenido de QRadar
Todas las extensiones de contenido se alojan en el portal IBM® X-Force® Exchange (https://exchange.xforce.ibmcloud.com/), donde puede filtrar por tipo de contenido como, por ejemplo, función AQL personalizada o propiedad personalizada. También puede utilizar extensiones de contenido con aplicaciones.
La tabla siguiente describe los tipos de extensión de contenido que puede desplegar en QRadar.
| Tipo de extensión de contenido | Descripción |
|---|---|
| Panel de control | Un conjunto asociado de elementos del panel de control, que puede ver en la pestaña Panel de control en QRadar. Los elementos del panel de control son representaciones visuales de los resultados de búsqueda guardados. |
| Informes | Las Plantillas de informes creados sobre búsquedas de sucesos o flujos guardadas. Genere informes a demanda o planifique su ejecución a intervalos periódicos. |
| Búsquedas guardadas | Un conjunto de criterios de búsqueda (filtros, ventanas de tiempo, columnas a visualizar o agrupar datos por). Si guarda el criterio de las búsquedas que se ejecutan normalmente, no es necesario que las defina de forma repetida. Las búsquedas guardadas son necesarias para informes y paneles de control. |
| FGroup | Un grupo de elementos similares por tipo, tales como un grupo de orígenes de registro, un grupo de reglas, un grupo de búsquedas o un grupo de plantillas de informes. Los FGroups se utilizan como unidades organizativas. |
| Reglas personalizadas | Un conjunto de pruebas que se ejecutan contra sucesos o flujos que entran en el sistema. La regla se activa cuando las pruebas coinciden con la entrada. Las reglas pueden tener respuestas, que son acciones que se desencadenan cuando se cumplen las condiciones de una prueba. Las respuestas pueden incluir acciones como la generación de una infracción, la generación de un suceso nuevo, el envío de un correo electrónico, la anotación de un suceso o agregar datos a una recopilación de datos de referencia. |
| Propiedades personalizadas | Define una propiedad que se extrae o deriva de un flujo o suceso de entrada. Se puede basar en una expresión regular que extrae un subconjunto de un suceso concreto o carga útil del flujo como una propiedad textual. Se pueden basar en cálculos y realizar una operación aritmética sobre propiedades numéricas existentes del suceso o flujo. En QRadar V7.3.1 y posteriores también pueden ser funciones AQL. |
| Origen de registro | Una representación de un origen de sucesos, como un servidor, un sistema principal, estación de trabajo, cortafuegos, direccionador, aplicación o base de datos. Los sucesos que entran en QRadar y se originan en ese origen se atribuyen al origen de registro. Los orígenes de registro contienen la información de configuración necesaria para recibir sucesos de entrada o para extraer datos de sucesos desde el origen de suceso. Los orígenes de registro contienen información específica de su entorno, como la dirección IP o el nombre de host, y otros parámetros de configuración posibles. |
| Extensiones de origen de registro | Una definición de lógica de análisis que se utiliza para sintetizar un DSM personalizado para un origen de sucesos para el que no existe DSM. Utilice las extensiones de origen de registro para mejorar y sobrescribir el comportamiento de análisis de un DSM existente. |
| Entradas de correlaciones de QID personalizadas | Conjunto de los valores nombre del suceso, descripción del suceso, gravedad y categoría de bajo nivel que se utilizan para representar un tipo concreto de suceso que un origen de registro podría recibir. Las entradas de correlación de QID personalizadas se crean para complementar la correlación de QID predeterminada que QRadar proporciona para sucesos que no están soportados oficialmente por QRadar. |
| Recopilación de datos de referencia | Una definición de contenedor representada por un conjunto, correlación, correlación de conjuntos, correlación de correlaciones o una tabla para alojar datos de referencia. Las búsquedas y reglas pueden hacer referencia a recopilaciones de datos de referencia. |
| Perfil de correlación histórica | Una combinación de una búsqueda guardada y un conjunto de una o varias reglas. Utilice perfiles de correlación histórica para probar las reglas volviendo a ejecutar un conjunto de sucesos históricos a través de una versión fuera de línea del motor de reglas personalizadas que tenga habilitado un subconjunto de reglas. |
| Funciones personalizadas | Una función de tipo SQL (definida en JavaScript) que puede utilizar en una búsqueda avanzada para mejorar o manipular datos. |
| Acciones personalizadas | Una respuesta a una regla que se ha de ejecutar cuando se activa la regla. Las acciones personalizadas se definen mediante un script de Python, Perl o Bash y pueden aceptar argumentos de un suceso o de datos de flujo que activen la regla. |
| Bloque de construcción | Un grupo de pruebas utilizadas con frecuencia para crear lógica compleja de forma que se puedan utilizar en reglas. Los bloques de construcción utilizan las mismas pruebas que las reglas, pero no tienen acciones asociadas, y se suelen configurar para probar grupos de direcciones IP, nombres de usuarios con privilegios o recopilaciones de nombres de sucesos. |