Meilleures pratiques pour l'optimisation de votre système QRadar
Pour tirer le meilleur parti de l'application QRadar® Advisor with Watson , consultez les conseils suivants pour optimiser votre système QRadar .
IBM QRadar Use Case Manager
L'application QRadar Use Case Manager peut vous aider à optimiser votre système QRadar . Pour plus d'informations, voir QRadar Use Case Manager.
Santé du système
| Système QRadar | Descriptif |
|---|---|
| Détails sur la plateforme | La version QRadar est 7.3.3 ou ultérieure. |
| Activation de XFE | QRadar doit être autorisé et activé pour X-Force® Threat Intelligence Premium |
| Problèmes de prise en charge | Aucun enregistrement PMR ouvert relatif à la stabilité ou aux performances du système et du matériel. |
| Cycle de vie | Système installé et en cours d'exécution depuis au moins 3 mois. |
Gestion des infractions
QRadar doit produire au maximum 10 à 15 infractions de qualité tous les 1000 EPS par jour. Les infractions de qualité produisent des zones de données d'événement et de flux dans lesquelles de bonnes informations observables externes peuvent être explorées et étudiées par QRadar Advisor with Watson.
| Vérifications des infractions | Considérations |
|---|---|
| Nombre d'infractions actives | Accédez à l'onglet Infractions et consultez le nombre d'infractions. Le nombre d'infractions actives est-il trop élevé ? |
| Combien d'infractions sont créées par jour ? | Créez un intervalle de recherche et spécifiez un intervalle au format 24 heures, tel que 72 heures ou 7 jours. |
| Les infractions sont-elles examinées et fermées régulièrement par le personnel local ou de services ? | Disposez-vous d'un processus de révision, d'examen et de fermeture ponctuels des infractions ? |
| L'optimisation des règles est-elle nécessaire ou recommandées ? | L'optimisation des règles les plus complexes peut avoir des conséquences importantes sur la réduction du nombre de faux positifs. Pour plus d'informations, voir Optimisation des règles actives qui génèrent des infractions. |
Les blocs fonctionnels ont-ils été mis à jour ?
QRadar utilise des blocs fonctionnels pour optimiser le système et permettre d'activer davantage de règles de corrélation. Ils permettent de réduire le nombre de faux positifs détectés par QRadar et d'identifier les actifs essentiels à l'entreprise.
Révision des blocs fonctionnels
Pour plus d'informations, voir Examen des blocs de construction.
| Vérification des constructions de blocs | Considérations |
|---|---|
| Serveurs autorisés | Vous pouvez ajouter des serveurs d'infrastructure autorisés à un bloc fonctionnel sélectionné. QRadar surveille ces serveurs tout en supprimant les faux positifs propres à la catégorie du serveur. |
| Reconnaissance des serveurs | La fonction de reconnaissance de serveur utilise la base de données QRadar SIEM Asset Profile pour reconnaître différents types de serveur en fonction des définitions de port. Pour plus d'informations, voir Reconnaissance des serveurs. |
| La hiérarchie du réseau a-t-elle été mise à jour ? | La topologie de réseau de QRadar doit être entièrement configurée et tous les horodatages d'événement et de flux doivent être synchronisés de sorte à fournir le contexte approprié aux événements. Les événements de contexte "Local à distant" et "Distant à local" sont explorés afin d'en extraire des données observables. Les zones telles que le hachage et le nom de virus sont également extraites des événements de contexte "Local à local". Pour plus d'informations, voir Révision de la hiérarchie de votre réseau. |
Sources de données
Révision des événements bruts et normalisés
Toutes les sources de données pouvant versées par QRadar afin de répondre aux besoins de vos cas d'utilisation sont actuellement versées et fonctionnent correctement (y compris l'extraction des propriétés personnalisées). Révisez le contenu brut et les événements normalisés pour déterminer si les zones potentiellement observables peuvent être extraites à l'aide de la propriété d'extraction ou de l'éditeur DSM. Pour plus d'informations, voir DSM Configuration Guide.
Connectivité
La console QRadar requiert un accès à Internet pour utiliser QRadar Advisor with Watson.
- Ports : 443 (SSL)
- Adresses IP :
- 104.16.55.23
- 104.16.54.23
- Cloudflare- https://www.cloudflare.com/ips
- Domaines : api.xforce.ibmcloud.com
Sources de journaux et données observables recommandées
- Proxy – IP de destination (externe), URL, domaine, agent utilisateur
- Pare-feu – IP source (externe), IP de destination (externe)
- Antivirus – Hachage de fichier, signature d'antivirus, nom de fichier
- Passerelle de courrier – IP source (externe), hachage de fichier, domaine, adresse e-mail
- Connexion utilisateur (RADIUS, LDAP) – IP source (externe), domaine
- Noeud final – Hachage de fichier, nom de fichier, URL
- DNS – IP source (externe), IP de destination (externe), domaine
- DHCP
- IP source (externe)
- Domaine
- IDS
- IP source (externe)
- IP de destination (externe)
- Domaine
- Agent utilisateur
- URL
- Hachage de fichier
- Nom de fichier
- Fenêtres
- Domaine
- Nom de fichier
- IP source (externe)
- IP de destination (externe)
| Propriété Watson (Observables) | NGFW/FW | Proxy | AV/noeud final | HIDS | DNS | DLP | Passerelle SMTP | QRadar |
|---|---|---|---|---|---|---|---|---|
| Adresse IP publique | X | X | X | X | X | X | X | |
| URL | X | X | X | |||||
| Nom de domaine | X | X | X | |||||
| Hachage de fichier | X | X | X | X | ||||
| Propriétés de l'applicationQRadar Advisor with Watson (NON envoyées à Watson, mais l'application peut les utiliser) | ||||||||
| Port de destination | X | |||||||
| Agent utilisateur | X | X | ||||||
| Adresse électronique | X | X | ||||||
| Nom de fichier | X | X | X | |||||
| Port source | X | |||||||
| ASN source/de destination | X | X | ||||||
| Pays source/de destination | X | |||||||
| Catégories de niveau élevé/faible | X | |||||||
| Direction/contexte | X | |||||||
| Nom d'utilisateur | X | X | X | X | ||||
Suggestions de "recherche" pour les cas d'utilisation QRadar Advisor with Watson
- Infractions déclenchées à partir des journaux d'événements de priorité 1 ou 2 qui font référence à un hachage de fichier (événements de logiciel malveillant).
- Infractions déclenchées à partir d'événements de priorité 1 ou 2 qui contiennent une combinaison de données observables (IP, domaine, utilisation) (activité suspecte).