Reglas e infracciones específicas del dominio
El diagrama siguiente muestra un ejemplo que utiliza varios dominios.
Puede restringir una regla para que se aplique solamente a los sucesos que se producen en un dominio determinado. Un suceso que tenga una etiqueta de dominio que es diferente del dominio que está establecido en la regla no desencadena una respuesta de suceso.
En un sistema IBM QRadar que no tiene dominios definidos por el usuario, una regla crea un delito y sigue contribuyendo a él cada vez que se activa la regla. En un entorno que tiene en cuenta el dominio, una regla crea una infracción nueva cada vez que la regla se desencadena en el contexto de un dominio diferente.
Las reglas que funcionan en el contexto de todos los dominios se denominan de reglas de todo el sistema. Para crear una regla de todo el sistema que pruebe las condiciones en el sistema entero, seleccione Cualquier dominio en la lista de dominios de la prueba And Domain Is. Una regla Cualquier dominio crea una infracción de Cualquier dominio.
- Regla de un solo dominio
- Si la regla es una regla con estados, los estados se mantienen por separado para cada dominio. La regla se desencadena por separado para cada dominio. Cuando la regla se desencadena, se crean infracciones por separado para cada dominio involucrado y las infracciones se etiquetan con esos dominios.
- Infracción de un solo dominio
- La infracción se etiqueta con el nombre de dominio correspondiente. Puede contener solamente sucesos que están etiquetados con ese dominio.
- Regla de todo el sistema
- Si la regla es una regla con estados, se mantiene un solo estado para el sistema completo y las etiquetas de dominio se pasan por alto. Cuando la regla se ejecuta, crea o contribuye a una única infracción de todo el sistema.
- Infracción de todo el sistema
- La infracción se etiqueta con Cualquier dominio. Contiene solamente sucesos que están etiquetados con todos los dominios.
En la tabla siguiente se proporcionan ejemplos de reglas que tienen en cuenta el dominio. En el ejemplo se utiliza un sistema que tiene tres dominios definidos: Dominio_A, Dominio_B y Dominio_C.
Es posible que los ejemplos de reglas de la tabla siguiente no sean aplicables en el entorno de QRadar . Por ejemplo, las reglas que utilizan flujos y delitos no son aplicables en IBM QRadar Log Manager.
| Texto de dominio | Explicación | Respuesta de regla |
|---|---|---|
| el dominio es uno de: Dominio_A | Sólo consulta los sucesos que están etiquetados con Domain_A e ignora las reglas que están etiquetadas con otros dominios. |
Crea o contribuye a un delito que está etiquetado con Domain_A. |
| el dominio es uno de: Dominio_A y una prueba con estado que se define como cuando se detecta flujo HTTP 10 veces en 1 minuto | Sólo consulta los sucesos que están etiquetados con Domain_A e ignora las reglas que están etiquetadas con otros dominios. |
Crea o contribuye a un delito que está etiquetado con Domain_A. Se mantiene un contador de flujos HTTP con un solo estado para Dominio_A. |
| el dominio es uno de: Dominio_A, Dominio_B | Sólo consulta los sucesos que están etiquetados con Domain_A y Domain_B e ignora los sucesos que están etiquetados con Domain_C.Esta regla se comporta como dos instancias independientes de una misma regla de dominio y crea infracciones por separado para los distintos dominios. |
Para los datos etiquetados con Domain_A, crea o contribuye a un único delito de dominio que se etiqueta con Domain_A.Para los datos etiquetados con |
| el dominio es uno de: Dominio_A, Dominio_B y un prueba con estado que se define como cuando se detecta flujo HTTP 10 veces en 1 minuto | Sólo consulta los sucesos que están etiquetados con Domain_A y Domain_B e ignora los sucesos que están etiquetados con Domain_C.Esta regla se comporta como dos instancias independientes de una misma regla de dominio y mantiene dos estados por separado (contadores de flujos HTTP) para dos dominios diferentes. |
Cuando la regla detecta 10 flujos HTTP etiquetados con Domain_A en un minuto, crea o contribuye a un delito que está etiquetado con Domain_A.Cuando la regla detecta 10 flujos HTTP etiquetados con |
| No hay definida ninguna prueba de dominio | Busca los sucesos que están etiquetados con todos los dominios y crea o contribuye a las infracciones por dominio. | Cada dominio independiente tiene infracciones que se generan para ella, pero las infracciones no contienen contribuciones de otros dominios. |
| Una regla tiene una prueba con estado que se define como cuando se detecta flujo HTTP 10 veces en 1 minuto y no se ha definido ninguna prueba de dominio | Examina los sucesos que se etiquetan con Domain_A, Domain_B o Domain_C. |
Mantiene estados por separado y crea infracciones por separado para cada dominio. |
| el dominio es uno de: Cualquier dominio | Busca todos los sucesos, independientemente de con qué dominio esté etiquetado. | Crea o contribuye a un único delito de todo el sistema que se etiqueta con Any Domain. |
| el dominio es uno de: Cualquier dominio y una prueba con estado que se define como cuando se detecta flujo HTTP 10 veces en 1 minuto | Busca todos los sucesos, independientemente de con qué dominio esté etiquetado, y mantiene un solo estado para todos los dominios. | Crea o contribuye a un único delito de todo el sistema que se etiqueta con Por ejemplo, si detecta 3 sucesos que están etiquetados con |
| el dominio es uno de: Cualquier dominio, Dominio_A | Funciona igual que una regla que tiene el dominio es uno de: Cualquier dominio. | Cuando la prueba de dominio incluye Any Domain, se ignoran todos los dominios únicos que se listan. |
Cuando vea la tabla de infracciones, puede ordenar las infracciones pulsando la columna Dominio. Dominio predeterminado no se incluye en la función de ordenación, por lo que no aparece en orden alfabético. Sin embargo, aparece en la parte superior o inferior de la lista Dominio, en función de si la columna se ordena en orden ascendente o descendente. Cualquier dominio no aparece en la lista de infracciones.