Configuration des noms d'utilisateur que QRadar considère comme des utilisateurs système dans les événements collectés à partir du journal des événements de sécurité Microsoft Windows

Par défaut, tous les noms d'utilisateur dans les événements du journal des événements de sécurité Microsoft Windows qui se terminent par un signe dollar ($) sont considérés comme des utilisateurs système et sont exclus de l'analyse syntaxique des événements. Si vous souhaitez modifier la manière dont IBM QRadar analyse les événements, vous pouvez utiliser l'éditeur DSM pour inclure les utilisateurs système.

Procédure

  1. Cliquez sur l'onglet Admin .
  2. Dans la section Sources de données , cliquez sur Editeur DSM.
  3. Dans la fenêtre Sélectionner le type de source de journal , sélectionnez Journal des événements de sécurité Windows dans la liste, puis cliquez sur Sélectionner.
  4. Sur l'onglet Configuration , définissez Afficher la configuration des paramètres DSM sur on.
  5. Dans la liste Collecteur d'événements , sélectionnez le collecteur d'événements pour la source de journal.
  6. Si vous souhaitez que les noms d'utilisateur se terminant par le signe dollar ($) toujours soient considérés comme des utilisateurs système, définir la valeur du paramètre Critères d'utilisateur système sur Les noms d'utilisateur se terminant par un signe dollar sont considérés comme des utilisateurs système.
  7. Si vous souhaitez que les noms d'utilisateur qui se terminent par le symbole du dollar ($) soient des utilisateurs système uniquement lorsqu'ils correspondent au nom de l'ordinateur, définir la valeur du paramètre System User Criteria sur Les noms d'utilisateur se terminant par un signe dollar s'ils correspondent à un nom d'ordinateur sont considérés comme des utilisateurs système.
    Astuce: Un nom d'utilisateur est considéré comme correspondant au nom d'ordinateur lorsque le nom d'utilisateur (à l'exception du signe dollar) est égal au nom d'ordinateur ou, si le nom d'ordinateur est un nom de domaine complet, le composant hôte du nom d'ordinateur. La casse (majuscules/minuscules) est ignorée. Par exemple, si le nom d'utilisateur est HOTE$ et que le nom de l'ordinateur est hote ou hote.exemple.com, le nom d'utilisateur est considéré comme correspondant au nom de l'ordinateur.
  8. Si vous souhaitez que les noms d'utilisateur qui se terminent par un signe dollar ($) ne soient jamais considérés comme des utilisateurs système, définissez la valeur du paramètre System User Criteria sur Les noms d'utilisateur se terminant par un signe dollar ne sont pas considérés comme des utilisateurs système.
  9. Cliquez sur Sauvegarder et fermez l'éditeur DSM.
    Astuce: Si la valeur du paramètre Inclure l'utilisateur système avec (sans) identité est définie sur Inclure l'utilisateur système sans identité ou sur Inclure l'utilisateur système avec l'identité, tous les utilisateurs système sont inclus dans l'analyse syntaxique, quelle que soit la valeur du paramètre Critères d'utilisateur système .