Configuración de los valores de la aplicación QRadar DNS Analyzer

Antes de utilizar la aplicación IBM® QRadar DNS Analyzer, debe crear una señal de autenticación para la aplicación QRadar DNS Analyzer para poder configurar los valores de QRadar DNS Analyzer .

Antes de empezar

Debe tener privilegios de administrador de QRadar® para configurar la aplicación QRadar DNS Analyzer.

Procedimiento

  1. Abra los valores de Administrador :
    • En IBM QRadar V7.3.0 o anterior, pulse la pestaña Admin .
    • En IBM QRadar V7.3.1 y posteriores, pulse el menú de navegación (Icono para el menú de navegación principal) y, a continuación, pulse Admin para abrir la pestaña de administrador.
  2. Pulse el icono IBM QRadar DNS Analyzer Valores en la sección Plug-ins .
    Se abrirá el cuadro de diálogo Configuración de IBM QRadar DNS Analyzer.
  3. En la sección Valores deQRadar , pulse Gestionar servicios autorizados.
  4. Pulse la fila que contiene el servicio que ha creado y, a continuación, seleccione y copie la serie de señal del campo Señal seleccionada en la barra de menús.
  5. En la ventana Valores de IBM QRadar DNS Analyzer , pegue la serie de señal de servicio autorizado en el campo Símbolo .
  6. Opcional: En la sección Valores de proxy , configure los valores siguientes.
    Opción Descripción

    Utilizar proxy

    Selecciónela para habilitar el proxy.

    HTTPS/SOCKS5

    Seleccione el tipo de protocolo seguro que desea utilizar para el proxy.

    Nombre de host

    Si el servidor de aplicaciones utiliza un servidor proxy para conectarse a Internet, escriba el URL del servidor proxy.

    Puerto

    Escriba el número de puerto para el servidor proxy.

    Habilitar autenticación

    Si el servidor proxy requiere un nombre de usuario y una contraseña, seleccione esta opción.

    • Nombre de usuario: escriba el nombre de usuario para el servidor proxy. Debe usar el nombre de usuario para poder utilizar un proxy autenticado.
    • Contraseña: -Escriba la contraseña del servidor proxy. Debe utilizar una contraseña para poder usar un proxy autenticado.
  7. Opcional: En la sección Valores analíticos , configure los valores siguientes:
    Opción Descripción

    Ciberocupación

    • Proceso: detecta nombres de dominio que están estrechamente relacionados con una marca registrada, una marca o un sitio web popular.
    • Sucesos locales: crea sucesos de dominios engañosos.

    DGA

    • Proceso: detecta el nombre de dominio generado por el algoritmo (DGA). DGA se utiliza por lo general en kits de phishing para generar un nombre de dominio aleatorio y exclusivo. Está siempre habilitada de forma predeterminada.
    • Sucesos locales: habilite esta opción para crear sucesos DGA.

    Lista de denegadas

    • Proceso: detecta nombres de dominio con reputación negativa. Está siempre habilitada de forma predeterminada.
    • Sucesos locales: crea sucesos de lista de denegación.

    Tunelado

    • Procesamiento: detecta nombres de dominio utilizando datos codificados en consultas y respuestas de DNS.
    • Sucesos locales: crea sucesos de ejecución en túnel.
  8. Opcional: En la sección Configuración de túneles , configure los valores siguientes:
    Opción Descripción

    Umbral de acierto

    Establece el valor de cuántos subdominios subsiguientes distintos para un hash determinado deben detectarse para generar un suceso de tunelado.

    Longitud mínima de subdominio

    Establece la longitud mínima de caracteres que debe tener un subdominio para que se procese mediante la analítica de tunelado.
  9. Haga clic en Guardar configuración.