Intégration de contenu QRadar nouveau ou existant à l'application UEBA

Pour répondre à vos besoins spécifiques, vous pouvez utiliser les fonctions intégrées à QRadar® en intégrant vos règles QRadar existantes à l'application UEBA .

Avant de commencer

Voici la liste des trois types de contenu qui fonctionnent avec UEBA:
  • Contenu créé par UEBA et installé avec un score de risque.
  • Contenu qui n'est pas créé par UEBA mais qui possède un score de risque et qui fonctionne avec UEBA par défaut. Pour plus d'informations, voir Contenu QRadar pris en charge.
  • Tous les autres contenus dans QRadar qui peuvent être modifiés pour fonctionner avec UEBA.
UEBA utilise une table de référence QRadar ("UBA: Rule Data") pour déterminer le score à attribuer aux événements envoyés par les règles qui fonctionnent avec UEBA. Lorsque UEBA est installé, la table est initialement remplie avec tout le contenu qui fonctionne avec UEBA par défaut. Une tâche s'exécute toutes les heures pour extraire les règles qui ont été modifiées afin d'inclure une valeur de détection dans la description dans la table Données de règle.
Restriction: la valeur de détection dans la description de l'événement ne doit pas être modifiée. Le score du risque doit être modifié dans la page UEBA Règles et réglages ou dans QRadar Use Case Manager.
Remarque: Lorsque des règles sont ajoutées à la table de référence, elles ne peuvent pas être supprimées. Pour empêcher les règles d'envoyer un score de risque à UEBA, vous pouvez désactiver la règle ou définir le score de risque sur zéro. Pour plus d'informations, voir Règles et réglages de l'application UEBA.

A propos de cette tâche

Restriction: ne personnalisez pas vos règles pour utiliser les ensembles de référence UEBA et Machine Learning . La tentative d'utilisation des ensembles de référence dans les règles personnalisées peut entraîner des échecs dans l'application UEBA .

Si la règle fonctionne sur les données de flux, vous devez activer l'option Rechercher des actifs pour un nom d'utilisateur, lorsque celui-ci n'est pas disponible dans les données d'événement ou de flux afin que les événements sans nom d'utilisateur puissent tenter d'effectuer une recherche de mappage d'utilisateur.

La limite maximale du score du risque est configurée dans la section Paramètres de l'application de la page Paramètres UEBA . Pour plus d'informations, voir Configuration des paramètres d'application.

Intégration de contenu sans QRadar Use Case Manager (ou QRadar Use Case Manager 3.1.0 ou version antérieure)

A propos de cette tâche

Effectuez la procédure si l'un des scénarios s'applique:
  • Vous n'utilisez aucune version de QRadar Use Case Manager.
  • Vous utilisez une version antérieure d' QRadar Use Case Manager (3.1.0 ou version antérieure).
  • Vous utilisez une version non prise en charge de UEBA (plus de deux versions de la version actuelle).

Procédure

  1. Créez une copie de la règle. La création d'une copie d'une règle existante empêche les mises à jour de la règle de base d'affecter les modifications apportées à la nouvelle règle.
  2. Ouvrez la règle dans l' Assistant Règle , puis accédez à la section Réponse à la règle.
  3. Activez ou éditez l'option Dispatch New Event en vous assurant que le texte Event Description est formaté de la manière suivante: senseValue=#
  4. Cliquez sur Terminer pour enregistrer les modifications.

Intégration de contenu à Case Manager 3.2.0 ou version ultérieure

A propos de cette tâche

Effectuez la procédure si les deux conditions suivantes s'appliquent:
  1. Vous utilisez QRadar Use Case Manager 3.2.0 ou version ultérieure.
  2. Vous utilisez une version prise en charge de UEBA.
Attention: Lorsque vous effectuez une mise à niveau vers UEBA 4.1.0 ou version ultérieure et QRadar Use Case Manager 3.2.0 ou version ultérieure, vous gérez les règles dans QRadar Use Case Manageret vous ne gérez plus les règles dans la page UEBA Règles et réglages . Pour plus d'informations, voir QRadar Use Case Manager.

Procédure

  1. Créez un doublon de la règle existante. La création d'un doublon d'une règle existante empêche les mises à jour de la règle de base d'affecter les modifications apportées à la nouvelle règle.
  2. Sélectionnez la règle pour ouvrir la page des détails, puis sélectionnez User Behavior Analytics-Score de risque.
  3. Entrez le score et attendez qu'il soit sauvegardé.