Creación de una regla de detección de anomalías

La reglas de detección de anomalías prueban el resultado de búsquedas guardadas de flujos o de sucesos para buscar patrones de tráfico inusuales que se producen en la red. Las reglas conductuales prueban el tráfico de sucesos y flujos según tendencias y niveles de tráfico "estacionales". Las reglas de umbral realizan pruebas sobre el tráfico de sucesos y de flujos para detectar actividad que es menor, igual o mayor que un valor umbral configurado, o que está dentro de un rango especificado.

Antes de empezar

Para crear reglas de detección de anomalías en la pestaña Actividad de registro, debe tener el permiso de rol de Actividad de registro Mantener reglas personalizadas.

Para crear reglas de detección de anomalías en la pestaña Actividad de red, debe tener el permiso de rol de Actividad de red Mantener reglas personalizadas.

Para gestionar reglas de detección de anomalías predeterminadas y creadas anteriormente, utilice la página Reglas en la pestaña Delitos.

Acerca de esta tarea

Cuando se crea una regla de detección de anomalías, la regla se rellena con una pila de prueba predeterminada en función de los criterios de búsqueda guardada. Puede editar las pruebas predeterminadas o añadir pruebas a la pila de prueba. Al menos se debe incluir una prueba de Propiedad acumulada en la pila de prueba.

De forma predeterminada, la opción Probar el valor [Propiedad acumulada seleccionada] de cada [grupo] por separado está seleccionada en la página Editor de pila de prueba de regla.

Una regla de detección de anomalías prueba la propiedad acumulada seleccionada para cada grupo de sucesos o flujos por separado. Por ejemplo, si el valor acumulado seleccionado es UniqueCount(sourceIP), la regla prueba cada dirección IP de origen exclusiva para cada grupo de sucesos o flujos.

La opción Probar el valor [Propiedad acumulada seleccionada] de cada [grupo] por separado es dinámica. El valor [Propiedad acumulada seleccionada] depende de la opción que seleccione para el campo esta prueba de propiedad acumulada de la pila de prueba predeterminada. El valor [grupo] depende de las opciones de agrupación que se han especificado en los criterios de búsqueda guardados. Si se incluyen varias opciones de agrupación, es posible que el texto se trunque. Mueva el puntero del ratón sobre el texto para ver todos los grupos.

Procedimiento

  1. Pulse la pestaña Actividad de registro o Actividad de red .
  2. Realice una búsqueda agrupada.

    Puede añadir una propiedad a agrupar por en una búsqueda histórica nueva o seleccionar una propiedad de la lista Visualizar en la página de búsqueda actual.

  3. En la página de resultados de búsqueda, pulse Configurar Icono Configurary, a continuación, configure las opciones siguientes:
    1. Seleccione una propiedad de la lista Valor a gráfico .
    2. Seleccione serie temporal como el tipo de gráfico de la lista Valor a gráfico
    3. Habilitar el recuadro de selección Capturar datos de serie temporal .
    4. Pulse Guardary, a continuación, especifique un nombre para la búsqueda.
    5. Pulse Aceptar.
    6. Seleccione los últimos 5 minutos en la lista Rango de tiempo , mientras espera a que se cargue el gráfico de serie temporal.
    Debe tener datos de serie temporal para la propiedad que ha seleccionado en la lista Valor para gráfico para ejecutar una prueba de regla en esa propiedad acumulada.
  4. En el menú Reglas , seleccione el tipo de regla que desea crear.
    • Añadir regla de anomalía
    • Añadir regla de umbral
    • Añadir regla conductual
  5. En la página Editor de pila de prueba de regla , en el campo especifique aquí el nombre de regla , escriba un nombre exclusivo que desee asignar a esta regla.
  6. Para aplicar la regla utilizando la prueba predeterminada, seleccione la primera regla de la lista Grupo de pruebas de anomalía.

    Puede que tenga que establecer el parámetro de propiedad acumulada en la propiedad que ha seleccionado en la lista Valor para gráfico que ha guardado en los criterios de búsqueda. Si desea ver el resultado antes, establezca el porcentaje en un valor inferior, por ejemplo, 10%. Cambie últimas 24 horas por un período de tiempo inferior, por ejemplo 1 hora. Debido a que una detección de anomalías realiza pruebas en campos agregados en tiempo real para notificar actividad anómala en la red, es posible que desee aumentar o disminuir los eventos o flujos del tráfico de red.

  7. Añada una prueba a una regla.
    1. Para filtrar las opciones de la lista Grupo de pruebas , escriba el texto por el que desea filtrar en el campo Escriba para filtrar .
    2. En la lista Grupo de pruebas , seleccione el tipo de prueba que desea añadir a esta regla.
    3. Opcional: Para identificar una prueba como una prueba excluida, pulse y al principio de la prueba en el panel Regla. y se muestran como y no como.
    4. Pulse los parámetros configurables subrayados para personalizar las variables de la prueba.
    5. En el cuadro de diálogo, seleccione los valores de la variable y, a continuación, pulse Enviar.
  8. Para probar el total de propiedades acumuladas seleccionadas para cada suceso o grupo de flujos, inhabilite Probar el valor [Propiedad acumulada seleccionada] de cada [grupo] por separado.
  9. En el panel Grupos, habilite los grupos a los que desea asignar esta regla.
  10. En el campo Notas , escriba las notas que desee incluir para esta regla y, a continuación, pulse Siguiente.
  11. En la página Respuestas de regla , configure las respuestas que desea que genere esta regla.
    Más información sobre los parámetros de página de respuesta de regla para reglas de detección de anomalías:

    La tabla siguiente proporciona los parámetros de página Respuesta de regla si el tipo de regla es Anomalía.

    Tabla 1. Parámetros de página de respuesta de regla de detección de anomalías
    Parámetro Descripción
    Asignar suceso nuevo Especifica que esta regla asigna un suceso nuevo con el suceso o flujo original, que se procesa como todos los demás sucesos del sistema. De forma predeterminada, este recuadro de selección está seleccionado y no se puede borrar.
    Denominación de delito

    Si desea que la información de Nombre de suceso contribuya al nombre del delito, seleccione la opción Esta información debe contribuir al nombre de los delitos asociados.

    Si desea que el Nombre de suceso configurado contribuya al delito, seleccione la opción Esta información debe establecer o sustituir el nombre de los delitos asociados.

    Nota: Después de sustituir el nombre del delito, el nombre no cambiará hasta que se cierre el delito. Por ejemplo, si un delito está asociado a más de una regla y el último suceso no desencadena la regla configurada para sustituir temporalmente el nombre del delito, el último suceso no actualizará el nombre del delito. En lugar de esto, el nombre del delito sigue siendo el nombre establecido por la regla de alteración temporal.
    Gravedad Nivel de gravedad que desea asignar al suceso. El rango es de 0 (el más bajo) a 10 (el más alto) y el valor predeterminado es 5. La gravedad se visualiza en el panel Anotaciones de los detalles del suceso.
    Credibilidad La credibilidad que desee asignar al origen de registro. Por ejemplo, ¿es el origen de registro ruidoso o caro? Utilizando los recuadros de lista, seleccione la credibilidad del suceso. El rango es de 0 (el más bajo) a 10 (el más alto) y el valor predeterminado es 5. La credibilidad se visualiza en el panel Anotaciones de los detalles del suceso.
    Relevancia La relevancia que desea asignar al peso del activo. Por ejemplo, ¿cuánto le importa el activo? Utilizando los recuadros de lista, seleccione la pertinencia del suceso. El rango es de 0 (el más bajo) a 10 (el más alto) y el valor predeterminado es 5. La relevancia se visualiza en el panel Anotaciones de los detalles del suceso.
    Asegúrese de que el suceso asignado forma parte de un delito

    Como resultado de esta regla, el suceso se reenvía al magistrado. Si existe un delito, se añade este suceso. Si no se ha creado ningún delito en la pestaña Delitos, se crea un delito nuevo.

    Notificar Los sucesos que se generan como resultado de esta regla se visualizan en el elemento Notificaciones del sistema de la pestaña Panel de control. Si habilita las notificaciones, configure el parámetro Limitador de respuestas.
    Enviar a SysLog Local
    Marque este recuadro de selección si desea registrar el suceso o flujo localmente. De forma predeterminada, la casilla de verificación no está seleccionada.
    Nota: Sólo los sucesos normalizados se pueden registrar localmente en un dispositivo QRadar . Si desea enviar datos de sucesos en bruto, debe utilizar la opción Enviar a destinos de reenvío para enviar los datos a un host de syslog remoto.
    Añadir a un conjunto de referencia

    Añade los sucesos que se generan como resultado de esta regla a un conjunto de referencia. Debe ser administrador para añadir datos a un conjunto de referencia.

    Para añadir datos a un conjunto de referencia, siga estos pasos:

    1. En la primera lista, seleccione la propiedad del suceso o flujo que desea añadir.
    2. En la segunda lista, seleccione el conjunto de referencia al que desea añadir los datos especificados.
    Añadir a datos de referencia

    Para utilizar esta respuesta de regla, debe crear la recopilación de datos de referencia.

    Eliminar de conjunto de referencia

    Marque este recuadro de selección si desea que esta regla elimine datos de un conjunto de referencia.

    Para eliminar datos de un conjunto de referencia, siga estos pasos:

    1. En la primera lista, seleccione la propiedad del suceso o flujo que desea eliminar.
    2. En la segunda lista, seleccione el conjunto de referencia del que desea eliminar los datos especificados.
    Eliminar de datos de referencia

    Para utilizar esta respuesta de regla, debe tener una recopilación de datos de referencia.

    Ejecutar una acción personalizada Puede escribir scripts que realizan acciones específicas en respuesta a los sucesos de red. Por ejemplo, puede escribir un script para crear una regla de cortafuegos que bloquea una dirección IP de origen concreta de la red en respuesta a repetidos intentos fallidos de inicio de sesión.

    Marque este recuadro de selección y seleccione una acción personalizada de la lista Acción personalizada a ejecutar.

    Puede añadir y configurar acciones personalizadas utilizando el icono Definir acciones en la pestaña Admin.

    Publicar en el servidor IF-MAP Si los parámetros IF-MAP están configurados y desplegados en los valores del sistema, seleccione esta opción para publicar la información de delito sobre el servidor IF-MAP.
    Limitador de respuestas Marque este recuadro de selección y utilice los recuadros de lista para configurar la frecuencia con la que desea que responda esta regla
    Habilitar regla Marque este recuadro de selección para habilitar esta regla. De manera predeterminada, el recuadro de selección aparece seleccionado.

    Una notificación SNMP puede tener el aspecto siguiente:

    "Wed Sep 28 12:20:57 GMT 2005, Custom Rule Engine Notification -
     Rule 'SNMPTRAPTst' Fired. 172.16.20.98:0 -> 172.16.60.75:0 1, Event Name:
     ICMP Destination Unreachable Communication with Destination Host is
     Administratively Prohibited, QID: 1000156, Category: 1014, Notes:
     Offense description"

    Una salida de syslog puede tener este aspecto:

    Sep 28 12:39:01 localhost.localdomain ECS:
     Rule 'Name of Rule' Fired: 172.16.60.219:12642
     -> 172.16.210.126:6666 6, Event Name: SCAN SYN FIN, QID:
     1000398, Category: 1011, Notes: Event description 
  12. Haga clic en Siguiente.
  13. Pulse Finalizar.