Descripciones de contenido sospechoso derivadas de X-Force
La biblioteca de firmas de IBM X-Force incluye descripciones para miles de firmas.
En el nivel de inspección enriquecido y avanzado, QRadar Network Insights puede detectar contenido sospechoso utilizando la biblioteca de firmas de X-Force .
- Si se conoce el nombre del ID de problema detectado, la descripción de contenido de sospecha aparece en elXForceIssue <Name>formato.
Por ejemplo, un problema con nombre puede aparecer como XForceIssue Land_Attack.
- Si el nombre no se puede resolver para el problema detectado, el ID de problema aparece en la descripción de contenido de sospecha.
Por ejemplo, si no se puede identificar el nombre, la incidencia podría aparecer como XForceIssueID 2000001.
Para obtener más información sobre el contenido sospechoso, algunos campos de la ventana Información de flujo incluyen enlaces directos para ver más información en X-Force Exchange.
Políticas de firma
QRadar Network Insightssolo notifica las firmas que están asociadas con una sola conexión.
Para ver una lista completa de los problemas soportados para el despliegue actual, consulte el archivo /opt/ibm/xforce/metadata/issues.csv en el dispositivo QRadar Network Insights . Las firmas de ataque se identifican en la columna Es ataque . De forma predeterminada, se notifican todas las firmas de ataque. Para firmas de sólo auditoría, tal como se indica en la columna Es auditoría , la creación de informes está desactivada de forma predeterminada.
Novedades en 7.5.0 Update Package 5Puede modificar los valores de configuración de PAM para cambiar la forma en que se notifican las firmas de IBM X-Force .
Ver fragmentos de código de configuración de PAM que puede utilizar para modificar el informe de firmas de IBM X-Force .
Para obtener más información sobre cómo aplicar los siguientes fragmentos de código de configuración a PAM, consulte Configuración del módulo de análisis de protocolo.
| Valor | Valor predeterminado | Fragmento de código de configuración |
|---|---|---|
Informe sobre ataques |
Activado |
Para desactivar este valor, aplique este fragmento de código.
|
Informe sobre auditorías |
Desactivado |
Para activar este valor, aplique este fragmento de código.
|
| Política | Descripción | Fragmento de código de configuración |
|---|---|---|
Moderado |
Habilita la mayoría de sucesos de ataque. Proporciona un buen nivel de detección de seguridad con una probabilidad mínima de falsas alarmas. |
|
Agresivo |
Habilita un alto porcentaje de sucesos de ataque. Proporciona un alto nivel de detección de seguridad con una posibilidad de falsas alarmas. |
|
Paranoide |
Habilita casi todos los sucesos de ataque. Proporciona un nivel muy alto de detección de seguridad con una probabilidad significativa de falsas alarmas. |
|
Para determinar qué firmas están habilitadas en una política específica, consulte el archivo /opt/ibm/xforce/metadata/<policy>_issue_responses.csv en el sistema QRadar .
| Estado de la firma | Fragmento de código de configuración |
|---|---|
Desactivado |
Utilice este fragmento de código y sustituya 2101118 por el ID de firma que desea desactivar.
|
Activado |
Utilice este fragmento de código y sustituya 2101118 por el ID de firma que desea activar.
|
Descripciones de contenido de sospecha en reglas
Para las firmas que presentan un riesgo mayor para el entorno, cree reglas y notificaciones de delito para ayudarle a detectar e investigar estas amenazas.
- Los casos de uso que son más relevantes para su propio entorno.
- La prioridad de firma tal como la determina IBM X-Force.
- Las políticas de problemas moderadas, agresivas y paranoicas que se definen en el directorio /opt/ibm/xforce/metadata una vez completada la actualización.

