Investigación de resultados de ajuste

A veces, las reglas o los componentes básicos pueden estar definidos incorrectamente. Utilice el informe Ajuste de resultados para investigar si es necesario editar la regla o el bloque de construcción para obtener información más sólida, o si la regla funciona tal como se ha diseñado. Entonces, puedes ocultar el hallazgo si no es relevante (por ejemplo, estableces la regla de esa manera) o si es un falso positivo.

Acerca de esta tarea

IBM® QRadar® Use Case Manager detecta los resultados siguientes y los muestra en el informe:
Propiedad personalizada inhabilitada
La regla hace referencia a una propiedad personalizada inhabilitada. Una expresión de propiedad personalizada está inhabilitada si la expresión de propiedad personalizada tiene problemas de rendimiento. Los informes, reglas o búsquedas que utilizan esta propiedad, y que confían en la expresión inhabilitada para llenarla, dejarán de funcionar correctamente.
Dependencia inhabilitada
Las reglas inhabilitadas impiden que se detecten todos los datos y que el resto de la cadena dependiente de la regla se desencadene correctamente.
Conjunto de referencia vacío
Un conjunto de referencia contiene valores exclusivos que se pueden utilizar en búsquedas, filtros, condiciones de prueba de regla y respuestas de regla. Un conjunto de referencia vacío no tiene los criterios para desencadenar la regla correctamente.
La definición de host sólo utiliza el valor de IP predeterminado
La definición de host enlazada a la regla no debe ser el valor predeterminado; de lo contrario, la regla no funcionará, porque los registros entrantes utilizan las direcciones IP y la información de host que no son el valor predeterminado (127.0.0.1).
La definición de host sólo utiliza el valor predeterminado para la IP de destino
La IP de destino que está enlazada a la regla no debe ser la IP predeterminada. Si una actualización de paquete de contenido cambia alguna de las direcciones IP de las reglas, es posible que algunas reglas dependientes no funcionen. Vaya a la página Definición de host de BB para comprobar cada dependiente.
La definición de host sólo utiliza el valor predeterminado para la IP de origen
La IP de origen que está enlazada a la regla no debe ser la IP predeterminada. Si una actualización de paquete de contenido cambia alguna de las direcciones IP de las reglas, es posible que algunas reglas dependientes no funcionen. Vaya a la página Definición de host de BB para comprobar cada dependiente.
Ninguna regla del sistema original
La regla tiene un origen de sustitución pero no hay ninguna regla del sistema original enlazada, lo que puede ocurrir si la regla del sistema se suprime por error. QRadar Use Case Manager no puede abrir la regla.
Bloque de construcción huérfano
El bloque de construcción no tiene dependientes. Los bloques de construcción agrupan las pruebas utilizadas habitualmente y pueden contener información importante sobre su organización. Por ejemplo, puede crear un bloque de construcción que incluya las direcciones IP de todos los servidores de correo de la red y, a continuación, utilizar ese bloque de construcción en otra regla para excluir esos hosts. Ninguna regla hace referencia a un BB huérfano, lo que puede dar como resultado información importante que se excluye de las búsquedas. Suprima el bloque de construcción o haga referencia a él mediante otra regla.
La regla utiliza pruebas de rendimiento intensivo que no están al final de la lista de pruebas.
Es posible que el rendimiento de la regla no sea óptimo porque la regla contiene pruebas de regex, carga útil, contador o secuencia que no están al final de la lista. Asegúrese de que estas definiciones estén al final de la lista de pruebas para que sólo se ejecuten si todas las demás pruebas de la lista pasan.
Es posible que el rendimiento de las reglas no sea el mejor cuando los conjuntos de referencia tienen demasiados elementos.

En la página Configuración , establezca el número de elementos de conjunto de referencia que desencadenan un resultado si se supera el número. El valor predeterminado es de 5000.

Procedimiento

  1. En el menú principal de QRadar Use Case Manager , pulse Ajuste del informe de resultados.
  2. Para buscar resultados de regla actualizados desde IBM QRadar, pulse el icono Renovar informe de resultados . Puede tardar unos minutos en actualizar el informe.
    Sugerencia: Los resultados del escaneo se actualizan automáticamente durante la noche. Actualice las reglas manualmente cuando realice cambios y desee verificar que se han actualizado correctamente en QRadar Use Case Manager.
  3. Ordene la columna Ajuste de resultados para investigar juntos tipos de resultados similares.
  4. Para ocultar resultados en el informe, seleccione los recuadros de selección para los resultados relevantes y pulse Ocultar resultados.
    Los resultados de ajuste seleccionados se marcan como ocultos. Cuando oculta un resultado, los resultados de ajuste no aparecen en los detalles de regla para la regla cuando accede a ella desde cualquier otro informe. Los iconos de aviso para la regla también se ocultan en otros informes en los que puede aparecer la regla.
  5. Ajuste la vista mostrando u ocultando los resultados seleccionados.
    Pulse Mostrar resultados ocultos para ver todos los resultados en el informe.
  6. Para borrar los distintivos ocultos de un resultado para que siempre lo vea en el informe, pulse Mostrar resultados ocultos. Seleccione los recuadros de selección para los resultados relevantes y, a continuación, pulse Eliminar distintivo oculto.
    Los resultados ocultos se actualizan para visualizarse en el informe.
  7. Pulse el nombre de regla para seguir investigando y editando si es necesario en la página Detalles de regla . Los detalles completos aparecen en la sección Ajuste de resultados .
    1. Pulse Editar en asistente de reglas para realizar los cambios. Por ejemplo, si una regla está habilitada pero una regla en su árbol de dependencias está inhabilitada, puede habilitarla en el asistente de reglas.
    2. Seleccione el resultado y pulse Ocultar resultados.
    3. En el informe Ajuste de resultados , pulse el icono Renovar para actualizar la visualización del informe.
  8. Después de realizar los cambios, renueve el informe para ver que los cambios se han implementado.