Balisage et définition de domaine
Spécification de domaines pour des événements
Le diagramme suivant montre l'ordre de priorité pour l'évaluation des critères de domaine pour les événements.
- Propriétés personnalisées
- Vous pouvez appliquer des propriétés personnalisées aux messages journaux
provenant d'une source de journal.Important: Lorsque vous créez votre propriété d'événement personnalisée, vérifiez que la case Activer pour une utilisation dans les règles, les profils de réacheminement et l'indexation de recherche est cochée.
Pour déterminer le domaine auquel ces messages de journal spécifiques appartiennent, la valeur d'une propriété personnalisée est recherchée dans un mappage défini dans l'éditeur de gestion des domaines.
Cette option est utilisée pour les sources de journal à service partagé ou à plusieurs plages d'adresses, comme les serveurs de fichiers et les référentiels de documents.
- Collecteur de journaux déconnectés
- Vous pouvez utiliser un collecteur de journal déconnecté (DLC) pour le mappage de domaine. Les DLC ajoutent leurs identificateurs uniques universels (UUID) à la valeur de l'identificateur de source de journal des événements qu'ils collectent. L'apposition de l'identificateur unique universel à la valeur de l'identificateur de source de journal garantit que l'identificateur de source de journal est unique.
- Sources de journal
- Vous pouvez configurer des sources de journal spécifiques de telle sorte qu'elles
appartiennent à un domaine.
Cette méthode de marquage des domaines est une option pour les déploiements dans lesquels un Collecteur d'événements ou passerelle de données peut recevoir des événements de plusieurs domaines.
- Groupes de source de journal
- Vous pouvez affecter des groupes de source de journal à un
domaine spécifique. Cette option permet de contrôler de manière
plus étendue la configuration de source de journal.
Toute nouvelle source de journal ajoutée au groupe de sources de journal obtient automatiquement le balisage de domaine associé à ce groupe.
- Collecteurs d'événements et passerelles de données
- Si un Collecteur d'événements ou passerelle de données est dédié à un segment de réseau spécifique, à une plage d'adresses IP, à un locataire, à un emplacement géographique ou à une unité commerciale, vous pouvez marquer l'ensemble de Collecteur d'événements ou passerelle de données comme faisant partie de ce domaine.
Tous les événements qui arrivent à ce Collecteur d'événements ou passerelle de données appartiennent au domaine auquel Collecteur d'événements ou passerelle de données est affecté, sauf si la source de journal de l'événement appartient à un autre domaine en fonction d'autres méthodes de balisage plus élevées, telles qu'une propriété personnalisée.
Important :Si une source de journal est redirigée d'un Collecteur d'événements ou passerelle de données à un autre dans un autre domaine, vous devez ajouter un mappage de domaine à la source de journal pour vous assurer que les événements de cette source de journal sont toujours affectés au domaine droit.
À moins que la source de journal ne soit mappée vers le domaine droit, les utilisateurs non administrateurs possédant des restrictions de domaine peuvent ne pas voir les infractions associées à la source de journal.
Spécification de domaines pour les flux
Le diagramme suivant montre l'ordre de priorité pour l'évaluation des critères de domaine pour les flux.
- Collecteurs de flux et passerelles de données
- Vous pouvez affecter des passerelles de données spécifiques à un domaine.
Toutes les sources de flux arrivant à ce Collecteur de flux ou passerelle de données appartiennent au domaine ; par conséquent, toutes les nouvelles sources de flux détectées automatiquement sont automatiquement ajoutées au domaine.
- Sources de flux
- Vous pouvez désigner des sources de flux spécifiques dans un domaine.
Cette option est utile lorsqu'un seul Collecteur de flux ou passerelle de données collecte des flux à partir de plusieurs segments de réseau ou routeurs qui contiennent des plages d'adresses IP qui se chevauchent.
- ID de VLAN de flux
- Vous pouvez désigner des réseaux VLAN spécifiques dans un domaine.
Cette option est utile lorsque vous collectez le trafic à partir de plusieurs segments réseau, souvent avec des plages IP se chevauchant. Cette définition de réseau VLAN est effectuée en fonction des ID de réseau VLAN du client et d'entreprise.
Les éléments d'information suivants sont envoyés à partir de QFlow lors de l'analyse des flux contenant des informations de réseau VLAN. Ces deux zones peuvent être affectées dans une définition de domaine :- PEN 2 (IBM), ID élément 82 : ID de réseau VLAN d'entreprise
- PEN 2 (IBM), ID élément 83 : ID de réseau VLAN du client
Spécification de domaines pour les résultats d'analyse
Vous pouvez également affecter des scanners de vulnérabilité à un domaine spécifique afin que ces résultats d'analyse puissent être correctement marqués comme appartenant à ce domaine. Une définition de domaine peut être constituée de toutes les sources d'entrée QRadar.
Pour plus d'informations sur l'affectation de votre réseau à des domaines préconfigurés, voir Hiérarchie du réseau.
Ordre de priorité pour l'évaluation des critères de domaine
Lorsque les événements et les flux entrent dans le système QRadar, les critères de domaine sont évalués en fonction de la granularité de la définition de domaine.
Si la définition de domaine dépend d'un événement, des propriétés personnalisées mappées à la définition de domaine sont recherchées dans l'événement entrant. Si le résultat d'une expression régulière définie dans une propriété personnalisée ne correspond à aucun mappage de domaine, l'événement est automatiquement affecté au domaine par défaut.
Si l'événement ne correspond pas à la définition de domaine pour les propriétés personnalisées, l'ordre de priorité suivant est appliqué :
- contrôle de liaison de données
- Source de journal
- Groupe de la source de journal
- Collecteur d'événements ou passerelle de données
- Source de flux
- collecteur de flux ou passerelle de données
Si un scanner a un domaine associé, tous les actifs qu'il détecte sont automatiquement affectés au même domaine que le scanner.
Transfert de données vers un autre système QRadar
Les informations de domaine sont supprimées lorsque les données sont transmises à un autre système QRadar. Les événements et les flux qui contiennent des informations de domaine sont automatiquement affectés au domaine par défaut sur le système QRadar de réception. Pour identifier quels événements et flux sont affectés au domaine par défaut, vous pouvez créer une recherche personnalisée sur le système de réception. Vous pouvez réaffecter ces événements et flux à un domaine défini par l'utilisateur.