L'équipement a cessé d'émettre des événements (DSSE)

Le but de cet article est de décrire une alternative plus pratique et plus utilisable du test DSSE qui :

  • Résoudra le problème du test DSSE d'origine, qui déclenche inutilement lorsqu'un équipement d'un groupe d'équipements appariés (actif/de secours) cesse de répondre
  • Rétablira les "CRE-ismes" typiques d'actions et de réponses, qui deviennent indisponibles avec le test DSSE originel
Remarque: Cet article de blogue technique est As-is et n'a pas été soumis à un contrôle supplémentaire.

Introduction

Dans QRadar ®, le moteur de règles personnalisées (CRE) fonctionne sur la présence d'événements en les traitant, puis en les comparant à des règles définies. Un autre test, connu sous le nom de test DSSE (Device Stopped Sending Events), s'exécute en arrière-plan du CRE. A l'inverse du CRE, le test DSSE fonctionne, lui, en l'absence d'événements, ce qui crée un conflit, car la plupart des "CRE-ismes" (comprenez : actions, réponses, autres tests, et filtres dans la même règle) deviennent indisponibles et ne sont pas appelés correctement. De plus, lorsqu'un type particulier d'équipement d'un groupe ou d'une liste d'équipements cesse d'émettre, la règle du test DSSE (visible dans le diagramme suivant) détecte un problème.

Image illustrant la règle DSSE qui détecte les problèmes lorsqu'un périphérique cesse d'envoyer des événements à QRadar.

Figure 1 : Règle du DSSE (Device Stopped Sending Events, l'équipement a cessé d'émettre des événements)

La solution

Cette solution remplace les trois tests d'origine (illustrés dans la capture d'écran précédente) par deux règles génériques connues sous les noms de règle du suiveur (tracker) et règle de l'observateur (watcher). Ces règles testent et remplissent deux conteneurs de données de référence distincts. La règle du suiveur agit en suivant les données d'événement qui sont entrées dans des ensembles de référence. Ensuite, lorsqu'une entrée de l'ensemble de référence expire, les événements ne lui sont plus attribués et la règle de l'observateur est déclenchée.

Gardez à l'esprit qu'un ensemble de référence est une collection de données qui associe une unique clé à plusieurs valeurs. Les ensembles comparent la valeur d'une propriété à une liste dans le but d'en déterminer la clé. Une mappe de référence est une collection de données qui associe une clé unique à une valeur unique ; elle est utilisée pour vérifier une combinaison unique de deux valeurs de propriété. Par exemple, pour corréler l'activité d'un utilisateur sur votre réseau avec un LoginID (identifiant de connexion).

Règle n°1 - Règle du suiveur

Une règle du suiveur suit les événements au fur et à mesure qu'ils passent par le système. Si un ID de source de journaux existe dans la mappe de référence SystemsToWatch, la valeur est placée dans l'ensemble de références ActiveSystemsSending.

Image montrant une règle de suivi dans la console QRadar.

Figure 2. Règle de suivi dans QRadar Console

Ensuite, un limiteur de réponse est attaché à la valeur. Ce limiteur de réponse est beaucoup plus petit que la durée de vie de l'ensemble de référence et est indexé sur la source de journaux.

Image illustrant la sélection de la réponse de règle pour une règle de suivi.

Figure 3. Sélection de réponses pour la règle du suiveur.

Règle n°2 - Règle de l'observateur

Une règle de l'observateur (watcher) surveille le système. Tant que le système voit au moins un événement de la source de journaux depuis le démarrage, des valeurs sont entrées dans l'ensemble de référence.

Image représentant une règle de l'observateur dans la console QRadar.

Figure 4. Règle de l'observateur dans la console QRadar

Dès que cette entrée de l'ensemble de référence expire, cela signifie que toutes les sources de journaux liées au nom unique dans la mappe de référence cessent d'émettre des événements. Dans ce cas, une infraction est générée et indexée en fonction de ce nom unique.

Image illustrant la sélection de la réponse de règle pour une règle de l'observateur.

Figure 5. Sélection de réponses pour la règle de l'observateur.

Le nom de source de journaux qui est mentionné dans cette procédure est ExpiredReferenceElement et il est configuré comme suit :

Image représentant la définition de propriété dans la console QRadar.

Figure 6. Définition de propriété dans QRadar Console.