Privilegios de dominio derivados de perfiles de seguridad

Puede utilizar perfiles de seguridad para otorgar privilegios de dominio y asegurarse de que se respetan las restricciones de dominio en todo el sistema IBM QRadar . Los perfiles de seguridad también facilitan la gestión de los privilegios para un grupo de usuarios de gran tamaño cuando los requisitos empresariales cambian de pronto.

Los usuarios pueden ver únicamente los datos que están dentro de los límites del dominio que está configurado para los perfiles de seguridad que tienen asignados. Los perfiles de seguridad incluyen los dominios como uno de los primeros criterios que se evalúan para restringir el acceso al sistema. Cuando un dominio se asigna a un perfil de seguridad, tiene prioridad sobre otros permisos de seguridad. Después de evaluar las restricciones de dominio, se evalúa cada perfil de seguridad para determinar los permisos de red y de registro para cada uno de ellos.

Por ejemplo, a un usuario se le otorgan privilegios a Dominio_2 y acceso a la red 10.0.0.0/8. Dicho usuario puede ver solamente los sucesos, las infracciones, los activos y los flujos que proceden de Dominio_2 y que contienen una dirección de la red 10.0.0.0/8.

Como administrador de QRadar , puede ver todos los dominios y puede asignar dominios a usuarios no administrativos. No asigne privilegios administrativos a los usuarios a los que desea restringir a un dominio determinado.

Los perfiles de seguridad se deben actualizar con un dominio asociado. Las restricciones de nivel de dominio no se aplican hasta que se actualizan los perfiles de seguridad y se despliegan los cambios.

Cuando asigne dominios a un perfil de seguridad, puede otorgar acceso a los siguientes tipos de dominios:

Dominios definidos por el usuario
Puede crear dominios que están basados en orígenes de entrada mediante la herramienta Gestión de dominios. Para obtener más información, consulte Creación de dominios.
Dominio predeterminado
Todo lo que no esté asignado a un dominio definido por el usuario se asigna automáticamente al dominio predeterminado. El dominio predeterminado contiene los sucesos de todo el sistema.
Nota: Los usuarios que tienen acceso al dominio predeterminado pueden ver sucesos de todo el sistema sin restricciones. Asegúrese de que este acceso es aceptable antes de asignar a los usuarios acceso al dominio predeterminado. Todos los administradores tienen acceso al dominio predeterminado.

Cualquier origen de registro que se descubra automáticamente en un recopilador de sucesos o pasarela de datos compartido (uno que no esté asignado explícitamente a un dominio), se descubre automáticamente en el dominio predeterminado. Estos orígenes de registro requieren intervención manual. Para identificar estos orígenes de registro, debe ejecutar periódicamente una búsqueda en el dominio predeterminado que se agrupe por origen de registro.

Todos los dominios
Los usuarios a los que se les asigna un perfil de seguridad que tenga acceso a Todos los dominios pueden ver todos los dominios activos del sistema, el dominio predeterminado y todos los dominios que se hayan suprimido anteriormente en todo el sistema. También podrán ver todos los dominios que se creen en el futuro.
Importante: Si necesita asignar un usuario a un perfil de seguridad que tenga un perfil de dominio distinto, suprima la cuenta de usuario y vuelva a crearla.

Si suprime un dominio, no se puede asignar a un perfil de seguridad. Si el usuario tiene asignado Todos los dominios o si el dominio se asignó al usuario antes de que se suprimiese, el dominio suprimido se devuelve en los resultados históricos de la búsqueda de sucesos, flujos, activos e infracciones. No se puede filtrar por dominios suprimidos cuando se ejecuta una búsqueda.

Los usuarios administrativos pueden ver qué dominios están asignados a los perfiles de seguridad en la pestaña Resumen de la ventana Gestión de dominios.

Modificaciones de reglas en entornos que tienen en cuenta el dominio

Las reglas las puede ver, modificar o inhabilitar cualquier usuario que tenga los permisos Mantener reglas personalizadas y Ver reglas personalizadas, independientemente de a qué dominio pertenezca el usuario.

Importante: Al añadir la función Actividad de registro a un rol de usuario, los permisos de Mantener reglas personalizadas y Ver reglas personalizadas se otorgan automáticamente. Los usuarios que tienen estos permisos tienen acceso a todos los datos de registro de todos los dominios y pueden editar reglas en todos los dominios, incluso si sus valores de perfil de seguridad tienen restricciones a nivel de dominio. Para evitar que los usuarios del dominio puedan acceder a los datos de registro y modificar las reglas de otros dominios, edite el rol de usuario y elimine los permisos Mantener reglas personalizadas y Ver reglas personalizadas.

Búsquedas que tienen en cuenta el dominio

Puede utilizar dominios como criterio de búsqueda en las búsquedas personalizadas. El perfil de seguridad controla en qué dominios puede realizar búsquedas.

Los sucesos de todo el sistema y los sucesos que no estén asignados a un dominio definido por el usuario se asignan automáticamente al dominio predeterminado. Los administradores o los usuarios que tengan un perfil de seguridad que proporcione acceso al dominio predeterminado pueden crear una búsqueda personalizada para ver todos los sucesos que no están asignados a un dominio definido por el usuario.

El administrador de dominios personalizado puede compartir una búsqueda guardada con otros usuarios de dominio. Cuando el usuario de dominio ejecuta esa búsqueda guardada, los resultados se limitan a su dominio.