Reglas personalizadas en IBM QRadar
Las reglas, a veces llamadas reglas de correlación, se aplican a los sucesos, flujos o delitos para buscar o detectar anomalías. Si se cumplen todas las condiciones de una prueba, la regla genera una respuesta.
¿Qué son las reglas?
Las reglas personalizadas realizan pruebas sobre sucesos, flujos y delitos para detectar actividad inusual en la red. Puede crear reglas nuevas utilizando combinaciones AND y OR de las pruebas de regla existentes. Las reglas de detección de anomalías prueban los resultados de las búsquedas de flujo o de sucesos guardadas para detectar cuándo se producen patrones de tráfico inusuales en la red. Las reglas de detección de anomalías necesitan un búsqueda guardada agrupada alrededor de un parámetro común.
¿Qué son los componentes básicos?
Un componente básico es una recopilación de pruebas que no dan como resultado una respuesta o una acción.
Un componente básico agrupa pruebas utilizadas habitualmente para construir una lógica compleja, de modo que se pueda reutilizar en las reglas. Con frecuencia, un componente básico prueba direcciones IP, nombres de usuario privilegiados o recopilaciones de nombres de suceso. Por ejemplo, un componente básico puede incluir las direcciones IP de todos los servidores DNS. Posteriormente, las reglas pueden utilizar este componente básico.
QRadar tiene reglas predeterminadas y también puede descargar más reglas desde IBM Security App Exchange para crear nuevas reglas.
¿Cómo funcionan las reglas?
QRadar Event Collectors recopila sucesos de orígenes locales y remotos, normaliza estos sucesos y los clasifica en categorías de bajo nivel y de alto nivel. Para los flujos, QRadar Flow Collectors lee paquetes de la conexión o recibe flujos de otros dispositivos y, a continuación, convierte los datos de red en registros de flujo. Cada Procesador de sucesos procesa sucesos o datos de flujo del QRadar Event Collectors. Flow Processors examine y correlacione la información para indicar cambios de comportamiento o infracciones de política. El motor de reglas personalizadas (CRE) procesa sucesos y los compara con las reglas definidas para buscar anomalías. Cuando se cumple una condición de regla, el Procesador de sucesos genera una acción que se define en la respuesta de regla. El CRE realiza un seguimiento de los sistemas que están involucrados en incidentes, aporta sucesos a los delitos y genera notificaciones.
¿Cómo se crea un delito a partir de una regla?
QRadar crea un delito cuando los sucesos, flujos o ambos cumplen los criterios de prueba especificados en las reglas.
- Sucesos y flujos entrantes
- Información de activos
- Vulnerabilidades conocidas
La regla que ha creado el delito determina el tipo de delito.
El magistrado prioriza los delitos y asigna el valor de magnitud en función de varios factores, que incluyen el número de sucesos, la gravedad, la relevancia y la credibilidad.
Por ejemplo, tiene un bloque de construcción definido para desencadenar un delito en sucesos de alta magnitud. La actividad de registro puede mostrar que hay sucesos de alta magnitud, pero no se ha desencadenado ningún suceso. Esto puede ocurrir porque cuando se probó el bloque de construcción, la magnitud del suceso no era alta. La magnitud del suceso no aumentó hasta que se probaron las reglas.
Una solución consiste en definir una regla para comprobar la diferencia en Gravedad, Credibilidad y Relevancia en lugar de utilizar un componente básico.