Vous pouvez ajouter et configurer les flux Threat Intelligence que vous souhaitez ajouter à QRadar.
Procédure
- Dans le menu de navigation du tableau de bord Threat Intelligence, cliquez sur l'icône Flux Downloader (
).
- Cliquez sur
Ajouter un flux de menaces, puis sur Ajouter un flux TAXII.
- Dans la fenêtre Ajouter un flux TAXII , cliquez sur l'onglet Connexion et configurez les options suivantes:
| Option |
Descriptif |
Nœud final TAXII
|
Entrez l'URL du serveur TAXII que vous souhaitez utiliser.
Les noeuds finaux TAXII existants
se trouvant dans votre déploiement s'affichent dans une liste. Si vous choisissez un nœud final existant, les options correspondantes sont préremplies.
|
Version
|
Sélectionnez TAXII 1.x ou TAXII 2.0. |
Méthode d'authentification
|
Sélectionnez l'authentification que vous souhaitez utiliser et complétez les options correspondantes en fonction de votre choix.
La méthode d'authentification disponible varie en fonction de la version TAXII que vous sélectionnez.
- TAXII 1.x : aucun, HTTP de base, jeton Web JSON.
- TAXII 2.0 : aucun, HTTP de base.
|
Certificat client
|
Si vous souhaitez utiliser un certificat client avec le serveur TAXII, cliquez sur Choisir un fichier dans la zone Certificat client pour sélectionner le fichier que vous souhaitez télécharger. Seul le type de fichier .pem est pris en charge.
|
Clé client
|
Si votre certificat client requiert un fichier de clés, cliquez sur Choisir un fichier dans la zone Clé client pour accéder à l'emplacement du fichier et le télécharger.
|
- Cliquez sur Discover.
- Dans la fenêtre Ajouter un flux TAXII , cliquez sur l'onglet Paramètre et configurez les options suivantes:
| Option |
Descriptif |
Collections
|
Ensemble de collectes de données TAXII que vous voulez utiliser.
|
Type observable
|
Un élément observable est un composant de schéma STIX qui spécifie une objet suspect. Seules les données observables de ce type sont utilisées. Toutes les autres sont
ignorées.
|
Intervalles d'interrogation
|
Fréquence à laquelle QRadar Threat Intelligence interroge le serveur TAXII. L'intervalle d'interrogation par défaut est d'une heure.
|
Date initiale d'interrogation
|
Période couverte par l'interrogation initiale. Vous pouvez choisir d'interroger les
données par incréments de minutes, d'heures ou tous les jours.
|
Ensemble de référence
|
Si vous voulez ajouter des éléments qui sont basées sur un
nouveau flux TAXII à un ensemble
de référence dédié, vous devez le définir à l'avance. Pour plus d'informations sur les jeux de références, voir le manuel IBM QRadar -Guide d'administration.
|
- Cliquez sur Ajouter. Vous pouvez ajouter de manière illimitée des collections au même noeud
final TAXII ou vous pouvez continuer de créer ce flux.
- Lorsque vous avez terminé de créer les flux, cliquez sur Suivant.
- Dans la fenêtre Ajouter un flux TAXII , cliquez sur l'onglet Récapitulatif pour vérifier vos paramètres de configuration avant d'implémenter le flux de renseignements sur les menaces, puis cliquez sur Sauvegarder.
Résultats
Les collectes de flux de menaces s'affichent sur la page Threat Feeds Downloader. La fonction Suis-je affecté compare les indicateurs de flux STIX/TAXII stockés dans l'ensemble de référence aux journaux QRadar . Les correspondances sont affichées dans la liste des événements. Cliquez sur l'icône Afficher le résultat
pour afficher les événements.