| Asignar suceso nuevo |
Especifica que esta regla asigna un suceso nuevo con el suceso o flujo original, que se
procesa como todos los demás sucesos del sistema. De forma predeterminada, este recuadro de selección está seleccionado y no se puede
borrar. |
| Denominación de delito |
Si desea que la información de Nombre de suceso contribuya al nombre del delito, seleccione la opción Esta información
debe contribuir al nombre de los delitos asociados.
Si desea que el Nombre de suceso configurado contribuya al delito, seleccione la opción Esta información debe establecer o sustituir el
nombre de los delitos asociados.
Nota: Después de sustituir el nombre del delito, el nombre no cambiará hasta que se cierre el delito. Por ejemplo, si un delito está asociado a más de una regla y el último suceso no desencadena la regla
configurada para sustituir temporalmente el nombre del delito, el último suceso no actualizará el nombre del delito. En
lugar de esto, el nombre del delito sigue siendo el nombre establecido por la regla de alteración temporal.
|
| Gravedad |
Nivel de gravedad que desea asignar al suceso. El rango es de 0 (el más bajo) a 10 (el más alto) y el valor predeterminado es 5. La gravedad se visualiza en el panel Anotaciones de los detalles del suceso. |
| Credibilidad |
La credibilidad que desee asignar al origen de registro. Por ejemplo, ¿es el origen de registro ruidoso o caro? Utilizando los recuadros de lista, seleccione la credibilidad
del suceso. El rango es de 0 (el más bajo) a 10 (el más alto) y el valor predeterminado es 5. La credibilidad se visualiza en el panel Anotaciones de los detalles del suceso. |
| Relevancia |
La relevancia que desea asignar al peso del activo. Por ejemplo, ¿cuánto le importa el activo? Utilizando los recuadros de lista, seleccione la pertinencia
del suceso. El rango es de 0 (el más bajo) a 10 (el más alto) y el valor predeterminado es 5. La relevancia se visualiza en el panel Anotaciones de los detalles del suceso. |
| Asegúrese de que el suceso asignado forma parte de un delito |
Como resultado de esta regla, el suceso se reenvía al magistrado. Si existe
un delito, se añade este suceso. Si no se ha creado ningún delito en la pestaña Delitos,
se crea un delito nuevo.
|
| Notificar |
Los sucesos que se generan como resultado de esta regla se visualizan en el elemento
Notificaciones del sistema de la pestaña Panel de control. Si habilita las notificaciones, configure el parámetro Limitador de respuestas. |
| Enviar a SysLog Local |
Marque este recuadro de selección si desea registrar el suceso
o flujo localmente. De forma predeterminada, la casilla de verificación no está seleccionada. Nota: Sólo los sucesos normalizados se pueden registrar localmente en un dispositivo QRadar . Si desea enviar datos de sucesos en bruto, debe utilizar la opción
Enviar a destinos de reenvío para enviar los datos a un host de syslog remoto.
|
| Añadir a un conjunto de referencia |
Añade los sucesos que se generan como resultado de esta regla a un conjunto de referencia. Debe ser administrador para añadir datos a un conjunto de referencia.
Para añadir datos a un conjunto de referencia, siga estos pasos:
- En la primera lista, seleccione la propiedad del suceso o flujo que desea añadir.
- En la segunda lista, seleccione el conjunto de referencia al que desea añadir los datos especificados.
|
| Añadir a datos de referencia |
Para utilizar esta respuesta de regla, debe crear la recopilación de datos de referencia.
|
| Eliminar de conjunto de referencia |
Marque este recuadro de selección si desea que esta regla elimine datos de un conjunto de referencia.
Para eliminar datos de un conjunto de referencia, siga estos pasos:
- En la primera lista, seleccione la propiedad del suceso o flujo que desea eliminar.
- En la segunda lista, seleccione el conjunto de referencia del que desea eliminar los datos especificados.
|
| Eliminar de datos de referencia |
Para utilizar esta respuesta de regla, debe tener una recopilación de datos de referencia.
|
| Ejecutar una acción personalizada |
Puede escribir scripts que realizan acciones específicas en respuesta a los sucesos de red. Por ejemplo, puede escribir un script para crear una regla de cortafuegos que bloquea una dirección IP de origen concreta de la red en respuesta a repetidos intentos fallidos de inicio de sesión. Marque este recuadro de selección y
seleccione una acción personalizada de la lista Acción personalizada a ejecutar.
Puede añadir y configurar acciones personalizadas utilizando el icono Definir acciones en la pestaña Admin.
|
| Publicar en el servidor IF-MAP |
Si los parámetros IF-MAP están configurados y desplegados
en los valores del sistema, seleccione esta opción para publicar la
información de delito sobre el servidor IF-MAP. |
| Limitador de respuestas |
Marque este recuadro de selección y utilice los recuadros de lista
para configurar la frecuencia con la que desea que responda esta regla |
| Habilitar regla |
Marque este recuadro de selección para habilitar esta regla. De manera predeterminada, el recuadro de selección aparece seleccionado. |