Investigue sus reglas filtrando distintas propiedades para asegurarse de que la definición y el funcionamiento de las reglas sean los esperados, incluida la cobertura del origen de registro. Determine qué reglas es posible que necesite editar en IBM®
QRadar® o investigue más en la aplicación IBM
QRadar Use Case Manager .
Acerca de esta tarea
Siga el flujo de trabajo sugerido para investigar las reglas.
Procedimiento
- Vaya a la página Explorador de casos prácticos , pulse el icono de lista y elija una plantilla para utilizar.
- Filtrar reglas y bloques de construcción por atributos, actividad, pruebas, tácticas y técnicas de MITRE ATT & CK o atributos de extensión de contenido.
- Para encontrar la regla que quiera editar o buscar, filtre por nombre de regla, táctica o técnica utilizando una expresión regular. También puede utilizar el filtro Grupo para seleccionar el grupo que quiera buscar, como autenticación o conformidad.
Si está buscando texto entre paréntesis, utilice la barra inclinada invertida en la expresión regular. Por ejemplo,
Multiple Login Failures from the Same Source \(Windows)\.
- Para crear reglas, pulse el icono de signo más y seleccione Suceso o flujo o Delito para abrir el asistente de reglas.
Puede que la regla nueva tarde unos minutos en aparecer en el informe. Para ver la nueva regla de inmediato, pulse el icono Actualizar en la barra de menús del informe.
- Personalice la presentación de informes para facilitar la investigación de las reglas y los bloques de construcción.
- Para investigar una regla individual o un componente básico, asegúrese de que la tabla de informes no esté agrupada. A continuación, seleccione el nombre de regla para abrir la página de investigación de reglas, que proporciona detalles sobre la regla o el componente básico que ha seleccionado.
- Para investigar varias reglas o componentes básicos simultáneamente, pulse el icono de lápiz de la tabla del informe para visualizar los recuadros de selección de cada fila de la tabla. Seleccione las reglas relevantes o los componentes básicos que quiera editar y, a continuación, pulse Abrir en el asistente de reglas.
Importante:En QRadar 7.4.1 Fixpack 2 o posterior, puede cambiar el rango de fechas para la tendencia de la regla seleccionada en el gráfico Creación de delito por regla actual en un momento determinado. El rango de fechas vuelve al rango de fechas filtrado (1 mes) cuando se cierra y se vuelve a abrir la regla.
En QRadar 7.3.3, el rango de fechas predeterminado es de 3 días y no se puede editar.
- Para activar o desactivar reglas individuales, asegúrese de que la columna Regla activada está visible en el informe y, a continuación, cambie el conmutador a Activado o Desactivado.
Importante: No puede inhabilitar una regla habilitada si tiene dependientes. No puede habilitar una regla si tiene dependencias inhabilitadas o no instaladas. Una lista de dependientes o dependencias está disponible para su revisión en los mensajes de aviso.
- Para activar o desactivar reglas en bloque, haga clic en el icono del lápiz, seleccione las reglas pertinentes y, a continuación, haga clic en Activar o Desactivar en la barra de menú del informe.
Importante: Si una regla activada tiene reglas dependientes, éstas también deben desactivarse para que la regla quede desactivada. Si una regla desactivada tiene dependencias, las dependencias también deben estar activadas para que la regla esté activada.
- Edición de correlaciones de MITRE para reglas o componentes básicos. Para obtener más información, consulte Edición de asignaciones MITRE en una regla o building block.
- Para añadir atributos de regla personalizados a la regla o componente básico seleccionado, siga estos pasos:
- Pulse Abrir en asistente de reglas en la barra de menús del informe.
- En el panel central de la pantalla, expanda la sección Atributos personalizados .
- Si actualmente no hay ningún atributo personalizado añadido a la regla, pulse el icono de signo más y seleccione el recuadro de selección para cada atributo y valor relevantes. A continuación, pulse Guardar y aplicar.
Sugerencia: También puede definir nuevos atributos personalizados en esta ventana.
- Si desea añadir más valores a los atributos personalizados que ya se han añadido a la regla, pulse el icono de signo más para el atributo y seleccione los valores de la lista.
Sugerencia: También puede definir nuevos valores de atributo personalizado en esta ventana.
- Cierre el asistente.
Consejo: Para gestionar completamente los atributos de las reglas personalizadas y sus valores, como editarlos o eliminarlos, vaya a .
- Opcional: Si es necesario, puede editar cualquier componente de la regla que tenga un icono de lápiz, como Notas, o conjuntos de referencia dentro de la sección Definiciones de prueba.
- Para investigar las reglas de ' QRadar User Behavior
Analytics ', consulte Investigar las reglas de análisis del comportamiento del usuario.
- Visualice las reglas y los componentes básicos después de organizar los datos de informe.
- Exporta el informe como un archivo de Excel ( CSV ) o XML para compartirlo con otras personas.
- Exporte las correlaciones de MITRE como archivo JSON para compartirlas con otros usuarios.