Mappage de renseignements sur les menaces
Pour améliorer l'analyse des infractions, vous pouvez mapper vos données de renseignements sur les menaces IBM® QRadar® aux noms de propriété d'application QRadar Advisor with Watson .
Avant de commencer
Vous devez disposer des privilèges d'administrateur QRadar pour mapper des ensembles de références de renseignements sur les menaces.
Pour obtenir les meilleurs résultats à partir de vos données de renseignements sur les menaces, assurez-vous que vous avez mappé toutes vos propriétés personnalisées à l'application QRadar Advisor with Watson . Pour plus d'informations, voir Mappage des propriétés personnalisées.
A propos de cette tâche
La case à cocher Activer la corrélation des renseignements sur les menaces en local est sélectionnée par défaut. Les jeux de références suivants : Watson Advisor: Hash, Watson Advisor: IpAddress et Watson Advisor: DomainName sont tous mappés par défaut. L'écran suivant affiche la configuration par défaut de Threat Intelligence Mapping dans la version 2.5.0 et les versions ultérieures.

Configurez le mappage des renseignements sur les menaces pour mettre en corrélation vos données locales de renseignements sur les menaces, qui sont contenues dans des ensembles de référence, avec les noms de propriété d'application QRadar Advisor with Watson . L'application QRadar Advisor with Watson peut corréler les données de renseignements sur les menaces existantes qui sont configurées et disponibles.
- Nom d'utilisateur
- Domaine
- Hachage
- URL
- AVSignature
- Nom de fichier prend en charge ALN et ALNIC
- Adresse IP prend en charge ALN, ALNIC et IP
Lorsqu'une donnée observable se trouve correspondre à un jeu de références de renseignements sur les menaces, l'icône des données observables sur le graphique des connaissances s'affiche en rouge et la toxicité est définie sur 1.0. Vous pouvez cliquer sur la donnée observable en rouge pour ouvrir le panneau des détails et voir le jeu de références concordant.