Ejemplo: Detección de irrupciones de programas maliciosos en función de la firma MD5
Como analista de seguridad de red para una organización grande, utilice QRadar para detectar cuándo se produce un brote de programa malicioso. Establece los criterios para una irrupción como una amenaza que se produce en 10 hosts durante 4 horas. Desea utilizar la firma MD5 como base para esta detección de amenazas.
Puede configurar IBM
QRadar para evaluar los registros de entrada para determinar si existe una amenaza y, a continuación, agrupar todas las reglas activadas que contienen la misma firma MD5 en un solo delito.
- Cree una propiedad personalizada para extraer la firma MD5 de los registros. Asegúrese de que la propiedad personalizada esté optimizada y habilitada.
- Cree una regla y configure la regla para crear un delito que utilice la propiedad personalizada de firma MD5 como campo de índice de delito. Cuando se activa la regla, se crea un delito. Todas las reglas activadas que tienen la misma firma MD5 se agrupan en un delito.
- Puede buscar por tipo de delito para encontrar los delitos indexados por la propiedad personalizada de firma MD5 .