Ajout de flux Threat Intelligence

Vous pouvez ajouter et configurer les flux Threat Intelligence que vous souhaitez ajouter à QRadar.

Avant de commencer

Vous devez préalablement configurer un jeton de service autorisé TAXII pour pouvoir configurer un flux TAXII. Voir Configuration du serveur de téléchargement des flux de menaces.

Procédure

  1. Dans le menu de navigation du tableau de bord Threat Intelligence, cliquez sur l'icône Flux Downloader (Icône pour le chargeur de flux).
  2. Cliquez sur Icône de téléchargementAjouter un flux de menaces, puis sur Ajouter un flux TAXII.
  3. Dans la fenêtre Ajouter un flux TAXII , cliquez sur l'onglet Connexion et configurez les options suivantes:
    Option Descriptif

    Nœud final TAXII

    Entrez l'URL du serveur TAXII que vous souhaitez utiliser.

    Les noeuds finaux TAXII existants se trouvant dans votre déploiement s'affichent dans une liste. Si vous choisissez un nœud final existant, les options correspondantes sont préremplies.

    Remarque: Pour obtenir des collections des serveurs TAXII 2.0 , voir TAXII™ API-Collections.

    Version

    Sélectionnez TAXII 1.x ou TAXII 2.0.

    Méthode d'authentification

    Sélectionnez l'authentification que vous souhaitez utiliser et complétez les options correspondantes en fonction de votre choix.

    La méthode d'authentification disponible varie en fonction de la version TAXII que vous sélectionnez.

    • TAXII 1.x : aucun, HTTP de base, jeton Web JSON.
    • TAXII 2.0 : aucun, HTTP de base.

    Certificat client

    Si vous souhaitez utiliser un certificat client avec le serveur TAXII, cliquez sur Choisir un fichier dans la zone Certificat client pour sélectionner le fichier que vous souhaitez télécharger. Seul le type de fichier .pem est pris en charge.

    Clé client

    Si votre certificat client requiert un fichier de clés, cliquez sur Choisir un fichier dans la zone Clé client pour accéder à l'emplacement du fichier et le télécharger.

  4. Cliquez sur Discover.
  5. Dans la fenêtre Ajouter un flux TAXII , cliquez sur l'onglet Paramètre et configurez les options suivantes:
    Option Descriptif

    Collections

    Ensemble de collectes de données TAXII que vous voulez utiliser.

    Type observable

    Un élément observable est un composant de schéma STIX qui spécifie une objet suspect. Seules les données observables de ce type sont utilisées. Toutes les autres sont ignorées.

    Intervalles d'interrogation

    Fréquence à laquelle QRadar Threat Intelligence interroge le serveur TAXII. L'intervalle d'interrogation par défaut est d'une heure.

    Date initiale d'interrogation

    Période couverte par l'interrogation initiale. Vous pouvez choisir d'interroger les données par incréments de minutes, d'heures ou tous les jours.

    Ensemble de référence

    Si vous voulez ajouter des éléments qui sont basées sur un nouveau flux TAXII à un ensemble de référence dédié, vous devez le définir à l'avance. Pour plus d'informations sur les jeux de références, voir le manuel IBM QRadar -Guide d'administration.

  6. Cliquez sur Ajouter. Vous pouvez ajouter de manière illimitée des collections au même noeud final TAXII ou vous pouvez continuer de créer ce flux.
  7. Lorsque vous avez terminé de créer les flux, cliquez sur Suivant.
  8. Dans la fenêtre Ajouter un flux TAXII , cliquez sur l'onglet Récapitulatif pour vérifier vos paramètres de configuration avant d'implémenter le flux de renseignements sur les menaces, puis cliquez sur Sauvegarder.

Résultats

Les collectes de flux de menaces s'affichent sur la page Threat Feeds Downloader. La fonction Suis-je affecté compare les indicateurs de flux STIX/TAXII stockés dans l'ensemble de référence aux journaux QRadar . Les correspondances sont affichées dans la liste des événements. Cliquez sur l'icône Afficher le résultat Icône d'affichage des résultats pour afficher les événements.