Descriptions de contenu suspect provenant de X-Force
La bibliothèque de signatures IBM X-Force inclut des descriptions de milliers de signatures.
Au niveau de l'inspection enrichie et avancée, QRadar Network Insights peut détecter un contenu suspect à l'aide de la bibliothèque de signatures X-Force.
- Si le nom de l'ID de problème détecté est connu, la description du contenu suspect apparaît dans leXForceIssue <Name>(PFX/P12).
Par exemple, un problème nommé peut s'afficher sous la forme XForceIssue Land_Attack.
- Si le nom ne peut pas être résolu pour le problème détecté, l'ID de problème apparaît dans la description du contenu suspect.
Par exemple, si le nom ne peut pas être identifié, le problème peut s'afficher sous la forme XForceIssueID 2000001.
Pour en savoir plus sur le contenu suspect, certaines zones de la fenêtre Informations de flux comportent des liens directs pour afficher plus d'informations dans X-Force Exchange.
Règles de signature
Seules les signatures associées à une connexion unique sont signalées par QRadar Network Insights.
Pour afficher la liste complète des problèmes pris en charge pour le déploiement en cours, affichez le fichier /opt/ibm/xforce/metadata/issues.csv sur le dispositif QRadar Network Insights. Les signatures d'attaque sont identifiées dans la colonne Est une attaque . Par défaut, toutes les signatures d'attaque sont signalées. Pour les signatures d'audit uniquement, comme indiqué dans la colonne Est un audit , la génération de rapports est désactivée par défaut.
Nouveau dans 7.5.0 Update Package 5Vous pouvez modifier les paramètres de configuration PAM pour modifier la manière dont les signatures IBM X-Force sont signalées.
Affichez les fragments de configuration PAM que vous pouvez utiliser pour modifier la génération de rapports de signature IBM X-Force .
Pour plus d'informations sur l'application des fragments de configuration suivants à PAM, voir Configuration du module d'analyse de protocole.
| Paramètre | Valeur par défaut | Fragment de configuration |
|---|---|---|
Rapport sur les attaques |
Activé |
Pour désactiver ce paramètre, appliquez ce fragment.
|
Rapport sur les audits |
Désactivée |
Pour activer ce paramètre, appliquez ce fragment.
|
| Règle | Descriptif | Fragment de configuration |
|---|---|---|
Modérée |
Active la plupart des événements d'attaque. Fournit un bon niveau de détection de la sécurité avec un minimum de risques de fausses alarmes. |
|
Agressif |
Active un pourcentage élevé d'événements d'attaque. Fournit un niveau élevé de détection de sécurité avec une probabilité de fausses alarmes. |
|
Paranoïaque |
Active presque tous les événements d'attaque. Fournit un niveau de détection de sécurité très élevé avec une probabilité significative de fausses alarmes. |
|
Pour déterminer quelles signatures sont activées dans une règle spécifique, consultez le fichier /opt/ibm/xforce/metadata/<policy>_issue_responses.csv sur votre système QRadar .
| Etat de la signature | Fragment de configuration |
|---|---|
Désactivée |
Utilisez ce fragment de code et remplacez 2101118 par l'ID de signature que vous souhaitez désactiver.
|
Activé |
Utilisez ce fragment de code et remplacez 2101118 par l'ID de signature que vous souhaitez activer.
|
Descriptions du contenu suspect dans les règles
Pour les signatures qui présentent un risque accru pour votre environnement, créez des règles et des notifications d'infraction pour vous aider à détecter et à analyser ces menaces.
- Les cas d'utilisation les plus pertinents pour votre propre environnement.
- Priorité de signature déterminée par IBM X-Force.
- Les politiques d'émission modérées, agressives et paranoïaques qui sont définies dans le répertoire /opt/ibm/xforce/metadata une fois la mise à niveau terminée.

