Configuración de una respuesta de regla para añadir datos a una recopilación de datos de referencia

Configure reglas que utilicen datos de referencia para avisarle de actividad sospechosa. Por ejemplo, incluya una lista de usuarios privilegiados en los datos de referencia y luego configure una regla que se desencadene para avisarle cuando se produzcan anomalías de usuario privilegiado.

Antes de empezar

Antes de enviar datos a un conjunto de referencia, el administrador de QRadar debe crear el conjunto de referencia.

Acerca de esta tarea

QRadar da soporte a los siguientes tipos de recopilación de datos:

Conjunto de referencia
Un conjunto de elementos, por ejemplo una lista de direcciones IP o nombres de usuario, que se derivan de los sucesos y flujos que se producen en la red.
Correlación de referencia
Los datos se almacenan en registros que correlacionan una clave con un valor. Por ejemplo, para correlacionar la actividad de usuario en la red, cree una correlación de referencia que utilice el parámetro Username como clave y el Global ID del usuario como valor.
Correlación de referencia de conjuntos
Los datos se almacenan en registros que correlacionan una clave con varios valores. Por ejemplo, para probar el acceso autorizado a una patente, utilice una propiedad de suceso personalizada para Patent ID como clave y el parámetro Username como valor. Utilice una correlación de conjuntos para llenar una lista de usuarios autorizados.
Correlación de referencia de correlaciones
Los datos se almacenan en registros que correlacionan una clave a otra clave, que a continuación se correlaciona con un valor único. Por ejemplo, para probar las violaciones de ancho de banda de red, debe crear una correlación de correlaciones. Utilice el parámetro Source IP como primera clave, el parámetro Application como segunda clave y el parámetro Total Bytes como valor.
Tabla de referencia
En una tabla de referencia, los datos se almacenan en una tabla que correlaciona una clave con otra clave, que a continuación se correlaciona con un valor único. La segunda clave tiene un tipo asignado. Esta correlación es similar a una tabla de base de datos donde cada columna de la tabla está asociada con un tipo. Por ejemplo, cree una tabla de referencia que almacene el parámetro Username como primera clave y tenga varias claves secundarias que tengan un tipo asignado definido por el usuario como, por ejemplo, Tipo IP con el parámetro Source IP o Source Port como valor. Puede configurar una respuesta de regla para añadir una o más claves definidas en la tabla. También puede añadir valores personalizados a la respuesta de regla. El valor personalizado debe ser válido para el tipo de la clave secundaria.

Procedimiento

  1. Cree la recopilación de datos de referencia utilizando el widget Gestión de conjuntos de referencia en la pestaña Admin .

    También puede crear una colección de datos de referencia utilizando el script ReferenceDataUtil.sh.

  2. Cree una regla utilizando el asistente Reglas .
  3. Cree una respuesta de regla que envíe datos a una recopilación de datos de referencia. Puede añadir los datos como datos compartidos o datos específicos de dominio.
    Más información sobre los parámetros de Añadir a datos de referencia:
    Añadir a una correlación de referencia
    Envía datos a una recopilación de pares de clave única/múltiples valores. Debe seleccionar la clave y el valor para el registro de datos y, a continuación, seleccione la correlación de referencia a la que desea añadir el registro de datos.
    Añadir a una correlación de referencia de conjuntos
    Envía datos a una recopilación de pares de clave/valor único. Debe seleccionar la clave y el valor para el registro de datos y, a continuación, seleccionar la correlación de referencia de conjuntos a los que desea añadir el registro de datos.
    Añadir a una correlación de referencia de correlaciones
    Envía datos a una recopilación de pares de varias claves/valor único. Debe seleccionar una clave para la primera correlación, una clave para la segunda correlación y, a continuación, el valor para el registro de datos. También debe seleccionar la correlación de referencia de correlaciones a la que desea añadir el registro de datos.
    Añadir a una tabla de referencia
    Envía datos a una recopilación de pares de múltiples claves/valor único, donde se ha asignado un tipo a las claves secundarios. Seleccione la tabla de referencia a la que desea añadir datos y, a continuación, seleccione una clave primaria. Seleccione las claves internas (claves secundarias) y sus valores para los registros de datos.