Attributs de règle personnalisés

Un attribut de règle personnalisé représente un élément d'information spécifique que vous pouvez associer à une règle et qui n'entre pas dans les attributs de règle existants. Par exemple, le cas d'utilisation auquel appartient la règle, l'équipe responsable de la création ou de la gestion de la règle ou la personne ayant passé en revue la règle.

Vous pouvez définir un attribut de règle personnalisé et ses valeurs, affecter les valeurs d'attribut personnalisé à une règle et ajouter l'attribut personnalisé sous la forme d'une colonne de rapport sur la page Use Case Explorer. Les données de règle personnalisées s'affichent uniquement pour les règles installées. Vous pouvez ensuite rechercher l'attribut pour affiner le rapport, ce qui est utile lorsque la liste de règles est longue.

Exemples d'attributs

Définissez une autre infrastructure de cyber-adversaire qui n'est pas prise en charge par défaut par QRadar® Use Case Manager, telle que la Cyber Kill Chain. Créez ensuite des valeurs d'attribut pour chacune des sept étapes de la Cyber Kill Chain. Pour plus d'informations, voir https://www.computer.org/publications/tech-news/trends/what-is-the-cyber-kill-chain-and-how-it-can-protect-against-attacks.

Créez des étiquettes avec des valeurs arbitraires, telles que l'année ou le statut de la règle. Par exemple, "2021", "En cours de révision", "Obsolète" ou "Déprécié".

Définissez les cas d'utilisation de sécurité, tels que la détection des menaces, les services cloud, l'analyse du comportement des utilisateurs ou l'analyse du trafic réseau.