Correlación de propiedades personalizadas

Para mejorar el análisis de delitos, debe correlacionar las propiedades personalizadas de IBM® QRadar® con los nombres de propiedad de la aplicación QRadar Advisor with Watson .

Antes de empezar

Debe tener privilegios de administrador de QRadar para correlacionar propiedades.

A partir de la versión 2.5.0, se proporciona una correlación de propiedades sugerida para que pueda añadirla. Para obtener más información, consulte Correlación de propiedades personalizadas en V2.5.0 y posteriores.

Acerca de esta tarea

Al configurar la correlación de propiedades para datos de flujo y suceso, las propiedades personalizadas se correlacionan con campos estandarizados utilizados en el motor que ejecuta el proceso de análisis..
Importante: Sólo las direcciones IP que no son privadas y no están marcadas como internas en la jerarquía de red de QRadar , los URL, los hashes y los dominios se envían para el análisis de nube. Todas las demás correlaciones sólo afectan a los datos locales que se encuentran en QRadar y nunca salen de la red.
Para las categorías SourceIp & DestinationIp, solo están disponibles para su correlación las propiedades personalizadas IP. Para el resto de categorías, solo están disponibles para su correlación las propiedades alfanuméricas. Debe convertir las propiedades alfanuméricas a IP para poder realizar la correlación o si necesita conservar el tipo de propiedad, puede copiarla y convertir la copia en un tipo IP.
Ejemplo: En la ventana Propiedades de suceso personalizadas de QRadar Console, puede cambiar el tipo de campo de la propiedad personalizada que pertenece a estas categorías. Si desea conservar el tipo de campo de la propiedad personalizada, puede copiar el tipo de campo en una nueva propiedad personalizada. En este ejemplo, si desea correlacionar una propiedad personalizada alfanumérica denominada "CustomSourceAddress" que contiene nombres de host e IPs con la categoría SourceIp, puede crear una nueva propiedad personalizada denominada "CustomSourceIP" con la misma definición que "CustomSourceAddress", pero con un tipo de campo de IP. Solo se incluirán las IP en la nueva propiedad personalizada y estará disponible para la correlación en la sección Añadir correlación de la configuración de administración de QRadar Advisor with Watson .

Procedimiento

  1. En el menú de navegación ( Icono de menú de navegación ), pulse Admin.
  2. En la sección Aplicaciones, en QRadar Advisor with Watson, pulse Configuración.
  3. En la sección Correlación de propiedades, pulse Añadir correlación.
  4. Seleccione un tipo en la lista siguiente:
    • Flujos
    • Sucesos
  5. Seleccione un nombre canónico en la lista.
  6. Seleccione una propiedad en la lista. La lista se rellena según el nombre canónico que haya seleccionado.
  7. Pulse Añadir.

Ejemplo

El ejemplo siguiente muestra V2.4.1 y versiones anteriores.
Configuración de correlación de propiedades

Qué hacer a continuación

Configurar valores opcionales

Correlación de propiedades personalizadas en V2.5.0 y posterior

Correlacione las propiedades personalizadas con los nombres de propiedad de la aplicación QRadar Advisor with Watson para un mejor análisis de los delitos.

Acerca de esta tarea

En V2.5.0 y posterior, las propiedades sugeridas se encuentran en función de los orígenes de registro activo. Revise las sugerencias, añada correlaciones para propiedades exclusivas para su entorno y haga clic en Guardar propiedades para guardar estas propiedades para sus correlaciones.

Las Propiedades sugeridas se descubren en el sistema cuando configura la pantalla Correlación de propiedades por primera vez. Los resultados se almacenan en memoria caché durante 15 minutos y, a continuación, después de ese tiempo, las propiedades sugeridas se actualizan cuando regresa al asistente de configuración. Sugerencia: Si algo cambia en el entorno en el futuro y se descubren nuevas propiedades, puede volver a la sección Correlación de propiedades en el asistente de configuración para revisar las propiedades recién sugeridas y, a continuación, guardar esas propiedades.

Nota: Cuando configura por primera vez la pantalla Correlación de propiedades, debe revisar las propiedades sugeridas y, a continuación, hacer clic en Guardar propiedades antes de poder continuar con el paso siguiente. Si no se sugieren propiedades, puede continuar sin guardar.

Procedimiento

  1. En el menú de navegación ( Icono de menú de navegación ), pulse Admin.
  2. En la sección Aplicaciones, en QRadar Advisor with Watson, pulse Configuración.
  3. En la sección Correlación de propiedades, revise las correlaciones sugeridas o pulse Añadir propiedad personalizada para añadir una nueva correlación de propiedades.
    1. En la lista Seleccionar un tipo de origen , elija entre Sucesos o Flujos.
    2. En la lista Seleccionar un tipo de asesor, elija el tipo de propiedad QRadar Advisor with Watson que desea correlacionar con una propiedad QRadar ,
    3. En la lista Seleccionar una propiedad de QRadar, elija la propiedad QRadar que desea correlacionar.
    4. Pulse Añadir.
    Pantalla Añadir correlación para V2.5.0
  4. Seleccione Habilitado si desea utilizar la propiedad correlacionada.
  5. Pulse Guardar propiedades. Sugerencia: Ya no puede suprimir correlaciones; sin embargo, puede inhabilitar la correlación desmarcando la casilla de verificación Habilitada.
    El ejemplo siguiente muestra V2.5.0 y versiones posteriores.
    Correlación de propiedades v2.5.0