Revisión de la jerarquía de red

Una jerarquía de red bien definida y mantenida puede ayudar a evitar la generación de delitos que sean falsos positivos. La jerarquía de red se utiliza para definir qué direcciones IP y subredes forman parte de la red. Asegúrese de que todos los espacios de direcciones internos, tanto direccionables como no direccionables, estén definidos en la jerarquía de red de IBM® QRadar® . A continuación, QRadar puede distinguir la red local de la red remota. El contexto de los sucesos y del flujo se basa en si las IP de destino y origen son locales o remotas. El contexto de los sucesos y del flujo, así como los datos de la jerarquía de red, se utilizan en las pruebas de reglas.

Procedimiento

  1. En el menú de navegación, pulse Jerarquía de red.
  2. Opcional: Vea los vídeos de ajuste para obtener más información sobre la jerarquía de red y cómo mantenerla actualizada.
  3. Consulte la lista de la jerarquía de red para ver qué partes de su jerarquía de red aún no están actualizadas.
  4. Busque sucesos R2R (Remoto a remoto). El informe identifica sucesos con dirección o contexto R2R. Si un suceso tiene una dirección R2R, sus IP de origen y destino son remotas y no forman parte de la red local. Esto significa que hay tráfico externo desde una red remota a otra red remota e indica una posible configuración incorrecta de la jerarquía de red.
    1. Considere si una o ambas IP del suceso son locales y añádalas a la jerarquía de red.
    2. Utilice las columnas IP de origen, Compañía de origen, IP de destinoy Compañía de destino en el informe para identificar las IP que son locales en la red.
    3. Después de identificar las direcciones IP locales, añádalas desde la página Jerarquía de red de la pestaña Admin o selecciónelas en el informe para añadirlas en la aplicación.
    4. En la pestaña Admin , pulse Desplegar cambios.
  5. Explore las reglas que utilice en su jerarquía de red directa o indirectamente. Revise y actualice las reglas o componentes básicos que no estén actualizados.
    1. Para revisar las reglas con detalle, seleccione una de la lista y luego acérquela en el diagrama. Arrastre la regla y los iconos de componente básico en la página.
    2. En el panel derecho de la ventana, pulse Vista de lista y, a continuación, conmute entre los componentes básicos filtrados y los componentes básicos no filtrados para ajustar la lista. "Bloques de creación filtrados" muestra las dependencias de la regla seleccionada que tienen pruebas de red. "Todos los componentes básicos" muestra los componentes básicos que utiliza la regla seleccionada.
    3. Pulse Mostrar árbol de dependencias para ver las dependencias y los dependientes del componente básico seleccionado.
      El componente básico seleccionado hace referencia a las dependencias de forma directa o indirecta. Si actualiza cualquier dependencia, el componente básico se ve afectado. Los dependientes hacen referencia al componente básico seleccionado de forma directa o indirecta. Si actualiza el componente básico, sus dependientes se ven afectados.