Personnalisez l'application Cyber Adversary Framework Mapping Application pour mapper n'importe quelle règle personnalisée dans QRadar® à une MITRE ATT & CK.
Avant de commencer
Avec 2.6.0, QRadar Use
Case Manager est installé avec QRadar Advisor with Watson et la version QRadar Use
Case Manager est mise à jour vers 2.3.1. Use Case Manager inclut le mappage et la visualisation
MITRE ATT&CK. Vous devez suivre les instructions de la rubrique QRadar Use
Case Manager. Pour plus d'informations, voir QRadar Use Case Manager.
Attention: Si vous utilisez QRadar Advisor with Watson 2.5.3 ou une version antérieure, vous pouvez utiliser l'application Cyber Adversary Framework Mapping Application qui est incluse avec QRadar Advisor with Watson. N'utilisez pas à la fois QRadar Use
Case Manager et l'application Cyber Adversary Framework Mapping Application en même temps, sinon vous rencontrerez des problèmes de désynchronisation.
Les instructions suivantes s'appliquent à Cyber Adversary Framework Mapping Application. Vous devez suivre la procédure de création
d'un jeton de service autorisé avant de continuer. Pour plus d'informations, voir Configuration de l'application Cyber Adversary Framework Mapping Application.
A propos de cette tâche
Avec l'application Cyber Adversary Framework Mapping Application, vous pouvez créer vos propres mappages de règles ou modifier les mappages par défaut d' IBM pour mapper vos règles personnalisées à des tactiques et des techniques spécifiques. Par exemple,
si vous voyez qu'une règle a été déclenchée, vous pouvez mapper certaines tactiques et techniques à cette règle.
Remarque: l'application QRadar Advisor with Watson et les versions ultérieures mappent automatiquement les tactiques MITRE ATT & CK aux règles CRE.
Procédure
- Dans le menu de navigation (
), cliquez sur Admin.
- Dans QRadar 7.3.3 ou version ultérieure, cliquez sur .
- Pour remplacer les mappages par défaut IBM , effectuez un filtrage sur le nom de la règle, la tactique ou la technique pour trouver la règle que vous souhaitez éditer.
- Cliquez sur l'icône Editer le mappage dans la colonne Actions pour personnaliser le niveau de confiance, les tactiques et les techniques associées à la règle. Les tactiques, les techniques et la confiance sont affichées dans le QRadar Advisor with Watson graphique des relations.
- Cliquez sur Mapper les tactiques et les techniques à la règle.
- Sélectionnez les tactiques à associer à la règle. Pour en savoir plus sur la tactique sélectionnée, cliquez sur « plus sur ...» lien.
- Sélectionnez les techniques associées.
- Cliquez sur Définir la confiance.
- Facultatif: Modifiez le niveau de confiance de la tactique.
- Cliquez sur Mettre à jour la règle.
- Ajoutez un autre mappage de règles ou cliquez sur Sauvegarder le mappage.
Remarque: Cliquez sur l'icône Supprimer le mappage dans la colonne Actions pour rétablir la valeur par défaut.
- Cliquez sur Ajouter un mappage pour mapper d'autres règles qui ne sont pas répertoriées dans la liste par défaut.
- Sélectionnez ou recherchez un Groupe. Toutes les règles qui sont associées à un groupe tel que défini dans votre système QRadar sont affichées.
Remarque: Vous pouvez voir un groupe vide pour les raisons suivantes:
- Certains groupes peuvent être vides car ils sont vides dans votre système QRadar .
- La règle que vous souhaitez sélectionner est déjà associée à la tactique.
- Sélectionnez un nom de règle dans la liste associée au groupe sélectionné. Les tactiques, les techniques et la confiance sont affichées dans le QRadar Advisor with Watson graphique des relations.
- Cliquez sur Mapper les tactiques et les techniques à la règle.
- Sélectionnez les tactiques à associer à la règle. Pour en savoir plus sur la tactique sélectionnée, cliquez sur « plus sur ...» lien.
- Sélectionnez les techniques associées.
- Cliquez sur Définir la confiance.
- Facultatif: Modifiez le niveau de confiance de la tactique.
- Cliquez sur Mettre à jour la règle.
- Cliquez sur Sauvegarder le mappage.
- Pour supprimer tous vos mappages personnalisés et rétablir les mappages par défaut IBM , cliquez sur Réinitialiser.