Reglas de exclusión de conciliación de activos

Con cada actualización de activo que entre IBM QRadar, las reglas de exclusión de conciliación de activos aplican pruebas a la dirección MAC, nombre de host NetBIOS , nombre de host DNS y dirección IP en la actualización de activo.

De forma predeterminada, se hace un seguimiento de cada dato de activos durante un periodo de dos horas. Si algún dato de identidad de la actualización de activo muestra un comportamiento sospechoso dos o más veces en un plazo de dos horas, ese dato se añade a las listas negras de activos. Cada tipo de datos de activos de identidad que se prueba genera una lista negra nueva.

Sugerencia: QRadar excluye los sucesos basándose en los datos que se reciben en el suceso, no en los datos que posteriormente se infieren o enlazan con el suceso.

En los entornos que tienen en cuenta el dominio, las reglas de exclusión de conciliación de activos hacen un seguimiento del comportamiento de los datos de activos por separado en cada dominio.

Las reglas de exclusión de conciliación de activos prueban los escenarios siguientes:

Tabla 1. Pruebas y respuestas de Regla
Situación Respuesta de regla
Cuando una dirección MAC se asocia a tres o más direcciones IP diferentes en un plazo de dos horas o menos Añadir la dirección MAC a la lista negra de MAC del dominio de conciliación de activos
Cuando un nombre de host DNS se asocia a tres o más direcciones IP diferentes en un plazo de dos horas o menos Añadir el nombre de host DNS a la lista negra de DNS del dominio de conciliación de activos
Cuando un nombre de host NetBIOS se asocia a tres o más direcciones IP diferentes en un plazo de dos horas o menos Añadir el nombre de host NetBIOS a la lista negra de NetBIOS del dominio de conciliación de activos
Cuando una dirección IPv4 se asocia a tres o más direcciones MAC diferentes en un plazo de dos horas o menos Añadir la dirección IP a la lista negra de IPv4 del dominio de conciliación de activos
Cuando un nombre de host NetBIOS se asocia a tres o más direcciones MAC diferentes en un plazo de dos horas o menos Añadir el nombre de host NetBIOS a la lista negra de NetBIOS del dominio de conciliación de activos
Cuando un nombre de host DNS se asocia a tres o más direcciones MAC diferentes en un plazo de dos horas o menos Añadir el nombre de host DNS a la lista negra de DNS del dominio de conciliación de activos
Cuando una dirección IPv4 se asocia a tres o más nombres de host DNS diferentes en un plazo de dos horas o menos Añadir la dirección IP a la lista negra de IPv4 del dominio de conciliación de activos
Cuando un nombre de host NetBIOS se asocia a tres o más nombres de host DNS diferentes en un plazo de dos horas o menos Añadir el nombre de host NetBIOS a la lista negra de NetBIOS del dominio de conciliación de activos
Cuando una dirección MAC se asocia a tres o más nombres de host DNS diferentes en un plazo de dos horas o menos Añadir la dirección MAC a la lista negra de MAC del dominio de conciliación de activos
Cuando una dirección IPv4 se asocia a tres o más nombres de host NetBIOS diferentes en un plazo de dos horas o menos Añadir la dirección IP a la lista negra de IPv4 del dominio de conciliación de activos
Cuando un nombre de host DNS se asocia a tres o más nombres de host NetBIOS diferentes en un plazo de dos horas o menos Añadir el nombre de host DNS a la lista negra de DNS del dominio de conciliación de activos
Cuando una dirección MAC se asocia a tres o más nombres de host NetBIOS diferentes en un plazo de dos horas o menos Añadir la dirección MAC a la lista negra de MAC del dominio de conciliación de activos

Puede ver estas reglas en la pestaña Delitos pulsando Reglas y, a continuación, seleccionando el grupo Exclusión de conciliación de activos en la lista desplegable.