Configuración de una respuesta de regla para añadir datos a una recopilación de datos de referencia
Configure reglas que utilicen datos de referencia para avisarle de actividad sospechosa. Por ejemplo, incluya una lista de usuarios
privilegiados en los datos de referencia y luego configure una regla que se desencadene para avisarle cuando se produzcan anomalías de usuario
privilegiado.
Antes de empezar
Acerca de esta tarea
QRadar da soporte a los siguientes tipos de recopilación de datos:
- Conjunto de referencia
- Un conjunto de elementos, por ejemplo una lista de direcciones IP o nombres de usuario, que se derivan de los sucesos y flujos que se producen en la red.
- Correlación de referencia
- Los datos se almacenan en registros que correlacionan una clave con un valor. Por ejemplo, para correlacionar la actividad de usuario en la red, cree una correlación de referencia que utilice el parámetro Username como clave y el Global ID del usuario como valor.
- Correlación de referencia de conjuntos
- Los datos se almacenan en registros que correlacionan una clave con varios valores. Por ejemplo, para probar el acceso autorizado a una patente, utilice una propiedad de suceso personalizada para Patent ID como clave y el parámetro Username como valor. Utilice una correlación de conjuntos para llenar una lista de usuarios autorizados.
- Correlación de referencia de correlaciones
- Los datos se almacenan en registros que correlacionan una clave a otra clave, que a continuación se correlaciona con un valor único. Por ejemplo, para probar las violaciones de ancho de banda de red, debe crear una correlación de correlaciones. Utilice el parámetro Source IP como primera clave, el parámetro Application como segunda clave y el parámetro Total Bytes como valor.
- Tabla de referencia
- En una tabla de referencia, los datos se almacenan en una tabla que correlaciona una clave con otra clave, que a continuación se correlaciona con un valor único. La segunda clave tiene un tipo asignado. Esta correlación es similar a una tabla de base de datos donde cada columna de la tabla está asociada con un tipo. Por ejemplo, cree una tabla de referencia que almacene el parámetro Username como primera clave y tenga varias claves secundarias que tengan un tipo asignado definido por el usuario como, por ejemplo, Tipo IP con el parámetro Source IP o Source Port como valor. Puede configurar una respuesta de regla para añadir una o más claves definidas en la tabla. También puede añadir valores personalizados a la respuesta de regla. El valor personalizado debe ser válido para el tipo de la clave secundaria.