Affichage des hachages de fichier et de logiciel malveillant exécutés et bloqués

Vous pouvez configurer QRadar® Advisor with Watson pour afficher les hachages de fichiers et de logiciels malveillants exécutés et bloqués sur le graphique des connaissances.

Avant de commencer

Vous devez disposer des privilèges d'administrateur QRadar.

A propos de cette tâche

La configuration de QRadar Advisor with Watson pour afficher les hachages de fichiers et de logiciels malveillants exécutés et bloqués sur le graphique des connaissances nécessite que vous ajoutiez une valeur à l'un des ensembles de référence Watson Advisor qui correspond à la valeur de la propriété d'événement personnalisé pour chaque type de terminal de votre système prenant en charge le statut d'exécution des logiciels malveillants. Deux jeux de références sont installés sur votre système QRadar :
  • Watson Advisor: File Action Allowed
  • Watson Advisor: File Action Blocked
Remarque: la plupart des valeurs communes sont préremplies, mais vous devez en ajouter de nouvelles si ces types ne correspondent pas à vos journaux.
Vous devez procéder comme suit :
  1. Configurez ou modifiez les propriétés d'événement personnalisées dans QRadar.
  2. Ajouter des valeurs de propriété d'événement personnalisée aux jeux de références Watson Advisor.
  3. Configurez le mappage de propriété QRadar Advisor with Watson .

Procédure

  1. Configurez ou modifiez les propriétés d'événement personnalisé.
    1. Admin > Sources de données > Evénements > Propriétés d'événement personnalisé.
    2. Ajoutez la propriété d'événement pour la valeur qui affiche le statut du logiciel malveillant à partir de l'unité prenant en charge le statut d'exécution du logiciel malveillant.
  2. Configurez les jeux de références Watson Advisor.
    1. Admin > Configuration système > Gestion des ensembles de référence.
    2. Ajoutez toutes les valeurs possibles trouvées avec la propriété d'événement personnalisée (créée à l'étape 1) à l'un des jeux de références suivants :
      • Watson Advisor: File Action Allowed (par exemple, "Left alone")
      • Watson Advisor: File Action Blocked (par exemple, "Cleaned by deletion")
      La plupart des valeurs communes sont préremplies mais vous devez en ajouter de nouvelles si ces valeurs ne correspondent pas à vos journaux.
  3. Configurez le mappage de propriétés dans QRadar Advisor with Watson.
    1. Admin > > Configuration.
    2. Dans la section Mappage des propriétés, cliquez sur Ajouter un mappage.
    3. Dans la liste Sélectionner un type , cliquez sur Evénements.
    4. Dans la liste Sélectionner un nom canonique , cliquez sur File action.
    5. Dans la liste Sélectionner un nom de propriété , cliquez sur la définition de propriété personnalisée de l'étape 1.
    6. Cliquez sur Ajouter.
      Exemple d'action de fichier effectuée
    Exemple :

    Dans l'exemple suivant, la propriété d'événement personnalisée est définie de sorte à extraire l'action réelle "Cleaned by deletion" du journal.

    Si "Cleaned by deletion" a été ajoutée au jeu de références Watson Advisor: File Action Blocked, le graphique des connaissances indique que l'exécution du fichier est bloquée.

    Exemple de journal
    Ensemble de référence: exemple Watson Advisor

Résultats

Après avoir configuré votre mappage de propriétés d'événement personnalisées et vos jeux de références Watson Advisor, vous pouvez visualiser le moment où le logiciel malveillant est exécuté sur le graphique des connaissances.

Exemple

Remarque: Le graphique montre un exemple de logiciel malveillant exécuté sur V2.4.1 de l'application.
Exemple de logiciel malveillant exécuté sur un graphique