Privilegios de dominio derivados de perfiles de seguridad
Los usuarios pueden ver únicamente los datos que están dentro de los límites del dominio que está configurado para los perfiles de seguridad que tienen asignados. Los perfiles de seguridad incluyen los dominios como uno de los primeros criterios que se evalúan para restringir el acceso al sistema. Cuando un dominio se asigna a un perfil de seguridad, tiene prioridad sobre otros permisos de seguridad. Después de evaluar las restricciones de dominio, se evalúa cada perfil de seguridad para determinar los permisos de red y de registro para cada uno de ellos.
Por ejemplo, a un usuario se le otorgan privilegios a Dominio_2 y acceso a la red 10.0.0.0/8. Dicho usuario puede ver solamente los sucesos, las infracciones, los activos y los flujos que proceden de Dominio_2 y que contienen una dirección de la red 10.0.0.0/8.
Como administrador de QRadar , puede ver todos los dominios y puede asignar dominios a usuarios no administrativos. No asigne privilegios administrativos a los usuarios a los que desea restringir a un dominio determinado.
Los perfiles de seguridad se deben actualizar con un dominio asociado. Las restricciones de nivel de dominio no se aplican hasta que se actualizan los perfiles de seguridad y se despliegan los cambios.
Cuando asigne dominios a un perfil de seguridad, puede otorgar acceso a los siguientes tipos de dominios:
- Dominios definidos por el usuario
- Puede crear dominios que están basados en orígenes de entrada mediante la herramienta Gestión de dominios. Para obtener más información, consulte Creación de dominios.
- Dominio predeterminado
- Todo lo que no esté asignado a un dominio definido por el usuario se asigna automáticamente al dominio predeterminado. El dominio predeterminado contiene los sucesos de todo el sistema.Nota: Los usuarios que tienen acceso al dominio predeterminado pueden ver sucesos de todo el sistema sin restricciones. Asegúrese de que este acceso es aceptable antes de asignar a los usuarios acceso al dominio predeterminado. Todos los administradores tienen acceso al dominio predeterminado.
Cualquier origen de registro que se descubra automáticamente en un recopilador de sucesos o pasarela de datos compartido (uno que no esté asignado explícitamente a un dominio), se descubre automáticamente en el dominio predeterminado. Estos orígenes de registro requieren intervención manual. Para identificar estos orígenes de registro, debe ejecutar periódicamente una búsqueda en el dominio predeterminado que se agrupe por origen de registro.
- Todos los dominios
- Los usuarios a los que se les asigna un perfil de seguridad que tenga acceso a Todos los dominios pueden ver todos los dominios activos del sistema, el dominio predeterminado y todos los dominios que se hayan suprimido anteriormente en todo el sistema. También podrán ver todos los dominios que se creen en el futuro.
Si suprime un dominio, no se puede asignar a un perfil de seguridad. Si el usuario tiene asignado Todos los dominios o si el dominio se asignó al usuario antes de que se suprimiese, el dominio suprimido se devuelve en los resultados históricos de la búsqueda de sucesos, flujos, activos e infracciones. No se puede filtrar por dominios suprimidos cuando se ejecuta una búsqueda.
Los usuarios administrativos pueden ver qué dominios están asignados a los perfiles de seguridad en la pestaña Resumen de la ventana Gestión de dominios.
Modificaciones de reglas en entornos que tienen en cuenta el dominio
Las reglas las puede ver, modificar o inhabilitar cualquier usuario que tenga los permisos Mantener reglas personalizadas y Ver reglas personalizadas, independientemente de a qué dominio pertenezca el usuario.
Búsquedas que tienen en cuenta el dominio
Puede utilizar dominios como criterio de búsqueda en las búsquedas personalizadas. El perfil de seguridad controla en qué dominios puede realizar búsquedas.
Los sucesos de todo el sistema y los sucesos que no estén asignados a un dominio definido por el usuario se asignan automáticamente al dominio predeterminado. Los administradores o los usuarios que tengan un perfil de seguridad que proporcione acceso al dominio predeterminado pueden crear una búsqueda personalizada para ver todos los sucesos que no están asignados a un dominio definido por el usuario.
El administrador de dominios personalizado puede compartir una búsqueda guardada con otros usuarios de dominio. Cuando el usuario de dominio ejecuta esa búsqueda guardada, los resultados se limitan a su dominio.