Definición y etiquetado de dominio
Especificación de dominios para los sucesos
El diagrama siguiente muestra el orden de prioridad para evaluar los criterios de dominio de los sucesos.
- Propiedades personalizadas
- Puede aplicar propiedades personalizadas a los mensajes de registro que proceden de un origen de registro.Importante: Al crear la propiedad de suceso personalizado, asegúrese de que el recuadro de selección Habilitar para su uso en reglas, perfiles de reenvío e indexación de búsqueda esté seleccionado.
Para determinar a qué dominio pertenece cada mensaje de registro, el valor de la propiedad personalizada se busca en una correlación que esté definida en el editor Gestión de dominios.
Esta opción se utiliza para los orígenes de registro con varios rangos de direcciones o varios arrendatarios, como los servidores de archivos y los repositorios de documentos.
- Recopilador de registros desconectado
- Puede utilizar un recopilador de registros desconectados (DLC) para la correlación de dominios. Los DLC añaden sus identificadores exclusivos universalmente (UUID) al valor de identificador de origen de registro de los sucesos que recopilan. Al añadir el UUID al valor de identificador de origen de registro se asegura que el identificador de origen de registro es exclusivo.
- Orígenes de registro
- Puede configurar orígenes de registro específicos para que pertenezcan a un dominio.
Este método de codificación de dominios es una opción para despliegues en los que un recopilador de sucesos o pasarela de datos puede recibir sucesos de varios dominios.
- Grupos de orígenes de registro
- Puede asignar grupos de orígenes de registro a un dominio específico. Esta opción brinda un mayor control sobre la configuración de los orígenes de registro.
Los orígenes de registro nuevos que se añadan al grupo de orígenes de registro reciben automáticamente el etiquetado de dominio que está asociado con el grupo de orígenes de registro.
- Recopiladores de sucesos y pasarelas de datos
- Si un recopilador de sucesos o pasarela de datos está dedicado a un segmento de red específico, rango de direcciones IP, arrendatario, ubicación geográfica o unidad de negocio, puede marcar toda la recopilador de sucesos o pasarela de datos como parte de ese dominio.
Todos los sucesos que llegan a ese recopilador de sucesos o pasarela de datos pertenecen al dominio al que se asigna el recopilador de sucesos o pasarela de datos , a menos que el origen de registro del suceso pertenezca a otro dominio basado en otros métodos de etiquetado más altos en prioridad, como por ejemplo una propiedad personalizada.
Importante:Si un origen de registro se redirige de un recopilador de sucesos o pasarela de datos a otro en un dominio distinto, debe añadir una correlación de dominio al origen de registro para asegurarse de que los sucesos de ese origen de registro siguen asignados al dominio correcto.
A menos que el origen de registro esté correlacionado con el dominio correcto, es posible que los usuarios no administradores con restricciones de dominio no vean delitos asociados con el origen de registro.
Especificación de dominios para los flujos
El diagrama siguiente muestra el orden de prioridad para evaluar los criterios de dominio de los flujos.
- Recopiladores de flujo y pasarelas de datos
- Puede asignar pasarelas de datos específicas a un dominio.
Todos los orígenes de flujo que llegan a ese recopilador de flujo o pasarela de datos pertenecen al dominio; por lo tanto, cualquier nuevo origen de flujo detectado automáticamente se añade automáticamente al dominio.
- Orígenes de flujo
- Puede designar orígenes de flujo específicos para un dominio.
Esta opción es útil cuando un único recopilador de flujo o pasarela de datos está recopilando flujos de varios segmentos de red o direccionadores que contienen rangos de direcciones IP que se solapan.
- ID de VLAN de flujo
- Puede designar VLAN específicas para un dominio.
Esta opción es útil cuando se recopila tráfico de varios segmentos de red, a menudo con rangos de IP solapados. Esta definición de VLAN se basa en los ID de VLAN de empresa y cliente.
Los elementos de la información siguiente se envían de QFlow cuando se analizan los flujos que contienen información VLAN. Estos dos campos se pueden asignar en una definición de dominio:- PEN 2 (IBM), ID de elemento 82: ID de VLAN de empresa
- PEN 2 (IBM), ID de elemento 83: ID de VLAN de cliente
Especificación de dominios para los resultados de la exploración
También puede asignar exploradores de vulnerabilidades a un dominio específico para que los resultados de la exploración estén adecuadamente marcados como pertenecientes a ese dominio. Una definición de dominio puede constar de todos los orígenes de entrada QRadar .
Para obtener más información sobre cómo asignar la red a dominios preconfigurados, consulte Jerarquía de red.
Orden de precedencia para evaluar los criterios de dominio
Cuando los sucesos y los flujos entran en el sistema QRadar , los criterios de dominio se evalúan en función de la granularidad de la definición de dominio.
Si la definición de dominio se basa en un suceso, primero se comprueba si el suceso entrante tiene propiedades personalizadas que se correlacionen con la definición de dominio. Si el resultado de una expresión regular que se define en una propiedad personalizada no coincide con una correlación de dominio, el suceso se asigna automáticamente al dominio predeterminado.
Si el suceso no coincide con la definición de dominio de las propiedades personalizadas, se aplica el orden de prioridad siguiente:
- DLC
- Origen de registro
- Grupo de orígenes de registro
- Recopilador de sucesos o pasarela de datos
- Origen de flujo
- recopilador de flujo o pasarela de datos
Si un explorador tiene un dominio asociado, todos los activos que el explorador descubra se asignan automáticamente al mismo dominio que el explorador.
Reenvío de datos a otro sistema QRadar
La información de dominio se elimina cuando los datos se reenvían a otro sistema QRadar . Los sucesos y flujos que contienen información de dominio se asignan automáticamente al dominio predeterminado en el sistema QRadar receptor. Para identificar qué sucesos y flujos están asignados al dominio predeterminado, puede crear una búsqueda personalizada en el sistema receptor. Tal ver prefiera volver a asignar estos sucesos y flujos a un dominio definido por el usuario.