Descripciones de contenido sospechoso derivadas de X-Force

Nuevo en 7.5.0

La biblioteca de firmas de IBM X-Force incluye descripciones para miles de firmas.

En el nivel de inspección enriquecido y avanzado, QRadar Network Insights puede detectar contenido sospechoso utilizando la biblioteca de firmas de X-Force .

Las firmas y los problemas se notifican como contenido sospechoso en la pestaña Actividad de red . El formato de la descripción de contenido sospechoso depende de la información disponible.
  • Si se conoce el nombre del ID de problema detectado, la descripción de contenido de sospecha aparece en elXForceIssue <Name>formato.

    Por ejemplo, un problema con nombre puede aparecer como XForceIssue Land_Attack.

  • Si el nombre no se puede resolver para el problema detectado, el ID de problema aparece en la descripción de contenido de sospecha.

    Por ejemplo, si no se puede identificar el nombre, la incidencia podría aparecer como XForceIssueID 2000001.

Para obtener más información sobre el contenido sospechoso, algunos campos de la ventana Información de flujo incluyen enlaces directos para ver más información en X-Force Exchange.

Políticas de firma

QRadar Network Insightssolo notifica las firmas que están asociadas con una sola conexión.

Para ver una lista completa de los problemas soportados para el despliegue actual, consulte el archivo /opt/ibm/xforce/metadata/issues.csv en el dispositivo QRadar Network Insights . Las firmas de ataque se identifican en la columna Es ataque . De forma predeterminada, se notifican todas las firmas de ataque. Para firmas de sólo auditoría, tal como se indica en la columna Es auditoría , la creación de informes está desactivada de forma predeterminada.

Novedades en 7.5.0 Update Package 5

Puede modificar los valores de configuración de PAM para cambiar la forma en que se notifican las firmas de IBM X-Force .

Nota:

Ver fragmentos de código de configuración de PAM que puede utilizar para modificar el informe de firmas de IBM X-Force .

Para obtener más información sobre cómo aplicar los siguientes fragmentos de código de configuración a PAM, consulte Configuración del módulo de análisis de protocolo.

Si no se adopta ninguna política explícita, puede utilizar los siguientes fragmentos de código de configuración para cambiar la forma en que QRadar Network Insights informa sobre ataques y auditorías.
Valor Valor predeterminado Fragmento de código de configuración

Informe sobre ataques

Activado

Para desactivar este valor, aplique este fragmento de código.

<Pam reportAttacks="false">

</Pam>

Informe sobre auditorías

Desactivado

Para activar este valor, aplique este fragmento de código.

<Pam reportAudits="true">

</Pam>
De forma alternativa, puede seleccionar una política preconfigurada. Las políticas preconfiguradas tienen prioridad sobre los valores individuales de ataque y auditoría.
Política Descripción Fragmento de código de configuración

Moderado

Habilita la mayoría de sucesos de ataque.

Proporciona un buen nivel de detección de seguridad con una probabilidad mínima de falsas alarmas.

<Pam policy="moderate">

</Pam>

Agresivo

Habilita un alto porcentaje de sucesos de ataque.

Proporciona un alto nivel de detección de seguridad con una posibilidad de falsas alarmas.

<Pam policy="aggressive">

</Pam>

Paranoide

Habilita casi todos los sucesos de ataque.

Proporciona un nivel muy alto de detección de seguridad con una probabilidad significativa de falsas alarmas.

<Pam policy="paranoid">

</Pam>

Para determinar qué firmas están habilitadas en una política específica, consulte el archivo /opt/ibm/xforce/metadata/<policy>_issue_responses.csv en el sistema QRadar .

Independientemente de la presencia o ausencia de un valor de política global, puede utilizar los siguientes fragmentos de código de configuración para cambiar los valores de firmas individuales.
Estado de la firma Fragmento de código de configuración

Desactivado

Utilice este fragmento de código y sustituya 2101118 por el ID de firma que desea desactivar.

<Pam>
    <TuningParameters>
        <pam.report.2101118 value="0" />
    </TuningParameters>
</Pam>

Activado

Utilice este fragmento de código y sustituya 2101118 por el ID de firma que desea activar.

<Pam>
    <TuningParameters>
        <pam.report.2101118 value="1" />
    </TuningParameters>
</Pam>

Descripciones de contenido de sospecha en reglas

Para las firmas que presentan un riesgo mayor para el entorno, cree reglas y notificaciones de delito para ayudarle a detectar e investigar estas amenazas.

Para determinar qué firmas se deben priorizar en su propio entorno, tenga en cuenta la siguiente información:
  • Los casos de uso que son más relevantes para su propio entorno.
  • La prioridad de firma tal como la determina IBM X-Force.
  • Las políticas de problemas moderadas, agresivas y paranoicas que se definen en el directorio /opt/ibm/xforce/metadata una vez completada la actualización.
Cuando utilice descripciones de contenido de sospecha en las reglas, sea específico con las firmas que desea detectar. Esta imagen muestra una regla de ejemplo que utiliza una descripción de contenido sospechoso en los criterios de prueba:
Si desea detectar varias firmas con una sola regla, utilice un conjunto de referencia.