Indexación de delitos
La indexación de delitos proporciona la capacidad de agrupar sucesos o flujos de diferentes reglas indexados en la misma propiedad en un solo delito.
IBM QRadar utiliza el parámetro de índice de delitos para determinar qué delitos deben encadenarse. Por ejemplo, un delito que solo tiene una dirección IP de origen y varias direcciones IP de destino indica que la amenaza tiene un solo atacante y múltiples víctimas. Si indexa este tipo de delito por la dirección IP de origen, todos los sucesos y flujos que se originen desde la misma dirección IP se añadirán al mismo delito.
Puede configurar reglas para indexar un delito en función de cualquier parte de información. QRadar incluye un conjunto de campos normalizados predefinidos que puede utilizar para indexar los delitos. Si el campo en el que desea basar la indexación no está incluido en los campos normalizados, cree un suceso personalizado o una propiedad de flujo personalizada para extraer los datos de la carga útil y utilizarlos como el campo de indexación de delito en la regla. La propiedad personalizada en la que basar el índice puede basarse en una expresión regular, un cálculo o una expresión basada en AQL.