Configuration des paramètres de l'application QRadar DNS Analyzer
Avant d'utiliser l'application IBM® QRadar DNS Analyzer, vous devez créer un jeton d'authentification pour l'application QRadar DNS Analyzer avant de pouvoir configurer les paramètres QRadar DNS Analyzer .
Avant de commencer
Procédure
- Ouvrez les paramètres Admin :
- Dans IBM QRadar V7.3.0 ou antérieure, cliquez sur l'onglet Admin .
- Dans IBM QRadar V7.3.1 et versions ultérieures, cliquez sur le menu de navigation (
), puis sur Admin pour ouvrir l'onglet d'administration.
- Cliquez sur l'icône IBM QRadar DNS Analyzer Settings dans la section Plug-ins .La boîte de dialogue IBM QRadar DNS Analyzer Settings s'affiche.
- Dans la section QRadar Settings , cliquez sur Manage Authorized Services.
- Cliquez sur la ligne contenant le service que vous avez créé, puis sélectionnez et copiez la chaîne de jeton dans la zone Jeton sélectionné de la barre de menus.
- Dans la fenêtre IBM QRadar DNS Analyzer Settings , collez la chaîne de jeton de service autorisé dans la zone Token .
- Facultatif: Dans la section Paramètres du proxy , configurez les paramètres suivants.
Option Descriptif Utiliser le proxy
Sélectionnez cette option pour activer le proxy.
HTTPS/SOCKS5
Sélectionnez le type de protocole sécurisé à utiliser pour votre proxy.
HOSTNAME
Si le serveur d'applications utilise un serveur proxy pour la connexion à Internet, entrez l'URL du serveur proxy.
Port
Entrez le numéro de port du serveur proxy.
Activer l'authentification
Si un nom d'utilisateur et un mot de passe sont requis pour votre serveur proxy, sélectionnez cette option.
- User name - Entrez le nom d'utilisateur du serveur proxy. Pour pouvoir utiliser un proxy authentifié, vous devez indiquer un nom d'utilisateur.
- Mot de passe: -Entrez le mot de passe du serveur proxy. Pour pouvoir utiliser un proxy authentifié, vous devez indiquer un mot de passe.
- Facultatif: Dans la section Paramètres analytiques , configurez les paramètres suivants:
Option Descriptif Squattage
- Processing - Détecte les noms de domaine étroitement liés à une marque ou un site Web populaire.
- Local Events - Crée des événements de squattage de domaine.
DGA
- Processing - Détecte le nom de domaine généré par algorithme (DGA). DGA est généralement utilisé dans les kits d'hameçonnage pour générer un nom de domaine unique et aléatoire. Par défaut, cet élément est toujours activé.
- Local Events - Activez cette option pour créer des événements DGA.
Liste de refus
- Processing - Détecte les noms de domaine ayant une réputation négative. Par défaut, cet élément est toujours activé.
- Événements locaux - Crée des événements de liste de refus.
Tunnellisation
- Traitement - Détecte les noms de domaine à l'aide des données codées dans les requêtes et réponses DNS.
- Local Events - Crée des événements de tunnellisation.
- Facultatif: Dans la section Paramètres de réglage , configurez les paramètres suivants:
Option Descriptif Limite d'occurrences
Définit la valeur du nombre de sous-domaines différents devant être détectés pour un hachage donné pour générer un événement de tunnelisation. Longueur minimale du sous-domaine
Définit la longueur de caractères minimale d'un sous-domaine pour être traité par l'analyse de tunnelisation. - Cliquez sur Sauvegarder la configuration.