Preguntas frecuentes de sucesos

Utilice estas preguntas y respuestas frecuentes sobre sucesos para ayudarle a comprender cómo QRadar® correlaciona las actividades de usuario en los archivos de registro para generar delitos.

¿Qué es un evento?

En QRadar, un suceso es un mensaje que se recibe y procesa desde un dispositivo de la red y es un registro de una acción determinada en ese dispositivo. Por ejemplo, un inicio de sesión SSH en un servidor UNIX, una conexión VPN a un dispositivo VPN o un cortafuegos denegado registrado por el cortafuegos perimetral son todos sucesos. Estas acciones se producen en una instancia de tiempo y se registran en archivos de registro.

¿Qué es un evento único?

QRadar identifica un suceso exclusivo basado en una serie de propiedades: IP de origen, IP de destino, puerto de destino, protocolo, nombre de usuario e ID de origen de registro o ID de suceso. En algunas circunstancias, también se utiliza el puerto de origen. Cuando entran cuatro sucesos con las mismas propiedades clave, se fusionan en un único registro durante 10 segundos. Cuando este periodo pasa, el ciclo se repite.

¿Qué es la fusión?

La fusión se utiliza para reducir los datos procesados por la interconexión de sucesos. A medida que los datos entran y se fusionan, una gran ráfaga de sucesos puede convertir cientos de miles de sucesos en solo unas pocas docenas de registros. Esta acción se realiza mientras QRadar mantiene el recuento del número de sucesos reales. La fusión permite a QRadar detectar, enumerar y realizar un seguimiento de un ataque a gran escala. También protege el rendimiento de la interconexión reduciendo la carga de trabajo del sistema, incluidos los requisitos de almacenamiento para dichos sucesos.

Una limitación de la fusión se produce cuando los datos se están normalizando. El primer suceso del registro fusionado, que se utiliza como registro base, es el único que se conserva en su totalidad, incluida la carga útil. Puede inhabilitar la fusión para dispositivos y orígenes de registro que se utilizan para realizar un seguimiento de los requisitos de auditoría y conformidad en el entorno. Ejemplos de estos tipos de dispositivos pueden ser aplicaciones personalizadas, cualquier servicio de cara al cliente, activos críticos u otros dispositivos importantes.

¿Cómo se comparan los distintos orígenes de sucesos y registros?

QRadarda soporte a muchos orígenes de registro y tipos de orígenes de registro, como cortafuegos, dispositivos de autenticación, exploradores, servidores de archivos, plataformas de aplicaciones, etc. Cada uno de estos tipos de orígenes de registro, a los que se hace referencia en QRadar, proporcionan una perspectiva y un tipo de información diferentes sobre la red. Por ejemplo, un cortafuegos informa del número de sistemas remotos que están intentando entrar en la red. Al mismo tiempo, un servidor de autenticación de Windows o LDAP le proporciona información sobre los miembros del personal local que inician sesión en los recursos de red. Las necesidades de supervisión, auditoría y seguridad influyen en los tipos de orígenes de registro que envía a QRadar.

Si se utiliza un equilibrador de carga, ¿se analizan los sucesos mediante algún recopilador de sucesos? ¿Se crean varios orígenes de registro?

Cualquier origen basado en Syslog que esté enviando datos a un equilibrador de carga delante de QRadar se puede analizar en cualquiera de los recopiladores de sucesos. Cualquier recopilador de sucesos del despliegue puede procesar todos los orígenes de registro detectados automáticamente en QRadar . Cuando se desencadena la detección automática y se envía una solicitud para crear un origen de registro a QRadar Console, se crea el origen de registro. En un minuto, todos los procesadores y recopiladores de sucesos son conscientes de este nuevo origen de registro, y los datos que se envían a cualquier procesador de sucesos se asocian automáticamente con dicho origen de registro. Por lo tanto, puede habilitar un equilibrador de carga delante de varios recopiladores de sucesos y procesadores.

Se crea un origen de registro en este escenario. Se pueden enviar varios mandatos create desde varios procesadores durante los primeros minutos en los que se está detectando un origen de registro, pero sólo se crea una vez. Cuando el gestor de origen de registro en QRadar Console recibe el mandato create , crea el origen de registro si el origen de registro no existe. El gestor de origen de registro ignora la solicitud de creación si existe el origen de registro.

¿Qué significan las indicaciones de fecha y hora en los detalles del evento?

Estas indicaciones de fecha y hora pueden tener valores diferentes, en función de dónde se originaron los datos, cuándo llegaron los datos y cuándo se escribieron en QRadar. La lista siguiente describe cada indicación de fecha y hora:
  • Hora de inicio
    Un registro de sucesos que representa cuándo recibe el suceso un QRadar recopilador de sucesos de . Cuando los sucesos llegan a la interconexión, se crea un objeto en la memoria y la indicación de fecha y hora Hora de inicio se establece en esa hora.
  • Hora de almacenamiento
    La hora en que el componente Ariel graba los datos en el disco al final del proceso por parte de la interconexión de sucesos. Esta indicación de fecha y hora es útil para determinar si los sucesos se están poniendo en cola en la interconexión de sucesos por motivos de rendimiento o de licencia.
  • Hora de origen de registro
    La hora de la carga útil del suceso, normalmente la hora de la cabecera de Syslog. Sin embargo, algunos orígenes de registro incluyen las indicaciones de fecha y hora en la carga útil como, por ejemplo, los registros de Windows que tienen un campo MessageTime en el cuerpo de la carga útil. Si no hay ninguna hora disponible en la carga útil, el campo Hora de origen de registro se llena con el mismo valor que Hora de inicio.

¿Cómo asigna QRadar una dirección IP de origen y destino a los sucesos?

Los sucesos de QRadar requieren tanto una IP de origen como de destino. QRadar utiliza estas ubicaciones para localizar una dirección IP:

  • Desde la carga útil de suceso (Primer método)
    Los orígenes de registro soportados (y los orígenes de registro universales, si crea sus propios patrones de expresión regular de análisis) buscan en la carga útil de sucesos recibidos una dirección IP de origen y destino. Cuando se localizan, estas direcciones se colocan en los campos Source y Destination asociados de los registros de sucesos. Si no hay direcciones IP en la carga útil, se utilizan los otros métodos descritos a continuación.
  • Desde el campo Nombre de host en la cabecera Syslog (Segundo método)
    Si no hay direcciones IP en la carga útil de suceso, se utiliza el campo Nombre de host de la cabecera Syslog. El campo Nombre de host es común para sucesos de orígenes de registro que incluyen sólo una Dirección de origen en el campo, como por ejemplo registros de servicio web, que incluyen sólo la dirección IP de host remoto. En estos tipos de sucesos, la dirección IP de destino se rellena mediante la cabecera Syslog o el campo Nombre de host del suceso. Si la cabecera de Syslog o el campo Nombre de host es un nombre de host, y no una dirección IP, no se realiza ninguna búsqueda de DNS y, en su lugar, se utiliza el tercer método.
  • Dirección IP de origen del paquete de red (tercer método)
    Si no hay direcciones IP disponibles en la carga útil de sucesos, o en el campo Nombre de host de la cabecera Syslog, se utiliza la dirección IP de origen del paquete de red para la dirección IP. Si la dirección IP de origen es de la carga útil, esta dirección IP de paquete sólo se utiliza como campo Dirección IP de destino . En este caso, el dispositivo que envía QRadar el mensaje de suceso era la dirección de destino del suceso. A veces, las direcciones IP de origen y destino no se encuentran en la carga útil o en el campo Nombre de host de la cabecera de Syslog. En este caso, tanto las direcciones IP de origen como de destino del suceso se asignan a la dirección IP del paquete de red.

¿Cómo asigna QRadar direcciones IP desde servidores Syslog centrales y dispositivos NAT?

Si tiene una infraestructura de servicio Syslog central existente, o desea añadir una regla de reenvío a este dispositivo que copie una corriente de todos los sucesos en el sistema QRadar . La dirección IP que QRadar utiliza es la dirección IP del paquete. Si utiliza un servidor Syslog central, es posible que vea la dirección IP del servidor en muchos sucesos y en los nombres de origen de registro.

Para evitar esta situación, configure el servidor Syslog central para añadir un prefijo a una nueva cabecera Syslog. Esta nueva cabecera incluye la dirección IP de origen original del paquete que se ha recibido. En esta práctica, común cuando se reenvían sucesos, QRadar proporciona esta opción como parte de la configuración de destinos de reenvío. Cuando añade el prefijo, la dirección IP del dispositivo de origen de sucesos original siempre está en el campo Nombre de host de la cabecera de Syslog y QRadar utiliza dicha dirección IP en los sucesos. Con los dispositivos NAT, es posible que tenga que volver a los dispositivos de origen de registro y volver a configurarlos para utilizar la dirección IP del host en el campo Nombre de host de la cabecera de Syslog, en lugar de un nombre de host basado en serie. Por ejemplo, los servicios de syslog-ng hacen referencia a esta opción como chain_hostname.