Reglas personalizadas
IBM QRadar incluye reglas que detectan una amplia gama de actividades, incluyendo denegaciones de cortafuegos excesivas, varios intentos de inicio de sesión fallidos y actividad potencial de botnet. También puede crear sus propias reglas para detectar actividad inusual.
¿Qué son las reglas personalizadas?
Personalice las reglas predeterminadas para detectar actividad inusual en la red.
Tipos de reglas
- Reglas de suceso
- Pruebe los datos de origen de registro entrantes procesados en tiempo real por el QRadar Procesador de sucesos de . Se crea una regla de suceso para detectar un suceso individual o secuencias de sucesos. Por ejemplo, para supervisar la red para detectar intentos fallidos de inicio de sesión, el acceso a varios hosts o un suceso de reconocimiento seguido de una explotación, debe crear una regla de suceso. Es habitual que las reglas de suceso creen delitos como respuesta.
- Reglas de flujo
- Realice una prueba con los datos de flujo de entrada procesados por el QRadar Flow Processor. Puede crear una regla de flujo para detectar un flujo individual o secuencias de flujos. Es habitual que las reglas de flujo creen delitos como respuesta.
- Reglas comunes
- Comprobar datos de sucesos y de flujos. Por ejemplo, puede crear una regla común para detectar sucesos y flujos que tienen una dirección IP de origen determinada. Es habitual que las reglas comunes creen delitos como respuesta.
- Reglas de delito
- Comprobar los parámetros de un delito para desencadenar más respuestas. Por ejemplo, se genera una respuesta cuando un delito se produce en una fecha y hora específicas. Una regla de delito procesa delitos solo cuando se realizan cambios en el delito. Por ejemplo, cuando se añaden nuevos sucesos o el sistema ha planificado la reevaluación del delito. Es habitual que las reglas de delito envíen una notificación de correo electrónico como respuesta.
Gestionar reglas
Puede crear, editar, asignar reglas a grupos y suprimir grupos de reglas. Al categorizar las reglas o bloques de construcción en grupos puede ver las reglas y hacer un seguimiento de ellas de forma eficiente. Por ejemplo, puede ver todas las reglas que están relacionadas con la conformidad.
Reglas específicas de dominio
Si una regla tiene una prueba de dominio, puede restringir esa regla para que se aplique solo a los sucesos que están ocurriendo dentro de un dominio especificado. Un suceso que tenga una etiqueta de dominio que es diferente del dominio que está establecido en la regla no desencadena una respuesta.
Para crear una regla que prueba condiciones en todo el sistema, establezca la condición de dominio en Cualquier dominio.
Condiciones de regla
La mayoría de las pruebas de regla evalúan una sola condición, como por ejemplo la existencia de un elemento en una recopilación de datos de consulta o la prueba de un valor contra una propiedad de un suceso. Para comparaciones complejas, puede probar reglas de suceso creando una consulta de Ariel Query Language (AQL) con condiciones de cláusula WHERE. Puede utilizar todas las funciones de cláusula WHERE para escribir criterios complejos que pueden eliminar la necesidad de ejecutar numerosas pruebas individuales. Por ejemplo, utilice una clausula WHERE de AQL para comprobar si se está realizando un seguimiento del tráfico web o SSL entrante en un conjunto de referencia.
Puede ejecutar pruebas en la propiedad de un suceso, flujo o delito, por ejemplo dirección IP de origen, gravedad de suceso o análisis de ritmo.
Con las funciones, puede utilizar componentes básicos y otras reglas para crear una función de varios sucesos, varios flujos o varios delitos. Puede conectar reglas utilizando funciones que soportan operadores booleanos, por ejemplo OR y AND. Por ejemplo, si desea conectar reglas de suceso, puede utilizar la función cuando un suceso coincide con alguna|todas las reglas siguientes.