Ajout d'actions personnalisées

Associez des scripts à des règles personnalisées pour effectuer des actions spécifiques en réponse à des événements réseau. Utilisez la fenêtre Actions personnalisées pour gérer les scripts d'action personnalisée.

Utilisez des actions personnalisées pour sélectionner ou définir la valeur transmise au script et l'action qui en résulte.

Par exemple, vous pouvez écrire un script pour créer une règle de pare-feu qui bloque une adresse IP source de votre réseau en réponse à une règle qui est déclenchée par un nombre défini d'échecs de tentative de connexion.

Les exemples suivants sont des actions personnalisées qui sont le résultat de la transmission de valeurs à un script :

  • Blocage d'utilisateurs et de domaines.
  • Initiation de flux de travaux et mises à jour sur des systèmes externes.
  • Mise à jour de serveurs TAXI avec une représentation STIX d'une menace.

Les actions personnalisées fonctionnent mieux avec des événements de règle personnalisés à faible volume et avec des règles personnalisées dont la valeur du limiteur de réponse est faible.

  1. Dans le menu de navigation ( Icône du menu Navigation ), cliquez sur Admin.
  2. Dans la section Actions personnalisées , cliquez sur Définir des actions.
  3. Pour télécharger vos scripts, cliquez sur Ajouter. Les versions de langage de programmation prises en charge par le produit sont répertoriées dans la liste Interprète.

    Pour la sécurité de votre déploiement, QRadar ne prend pas en charge la gamme complète des fonctionnalités de scriptage fournies par les langages Python, Perlou Bash.

  4. Indiquez les paramètres que vous souhaitez transmettre au script que vous avez téléchargé.
    Tableau 1. Paramètres d'action personnalisée
    Paramètre Descriptif
    Fixed property Valeurs transmises au script d'action personnalisée.

    Elles ne sont pas basées sur les événement ou les flux eux-mêmes, mais elles couvrent les autres valeurs définies que vous pouvez utiliser pour une action du script. Par exemple, transmettre les propriétés fixes username et password pour un système tiers à un script pour envoyer une alerte SMS.

    Chiffrez les propriétés fixes en cochant la case Chiffrer la valeur.

    Network event property Propriétés Ariel dynamiques générées par des événements. Effectuez une sélection dans la liste Propriété .

    Par exemple, la propriété d'événement de réseau sourceip fournit un paramètre qui correspond à l'adresse IP source de l'événement déclenché.

    Pour plus d'informations sur les propriétés Ariel, voir IBM QRadar Ariel Query Language Guide.

Les paramètres sont transmis dans votre script dans l'ordre dans lequel vous les avez ajoutés dans la fenêtre Actions personnalisées.

Lorsque des scripts d'action personnalisés sont exécutés, un chroot jail est configuré dans le répertoire /opt/qradar/bin/ca_jail/. Tout contenu du répertoire /opt/qradar/bin/ca_jail/ peut être modifié et écrit par des scripts. Le répertoire de base de l'utilisateur d'action personnalisée (/home/customactionuser) peut également être modifié.

Un script ne peut s'exécuter qu'à l'intérieur de l'environnement de prison de sorte qu'il n'interfère pas avec l'environnement d'exécution QRadar. Tous les accès aux fichiers lors de l'exécution de l'action personnalisée sont relatifs au répertoire /opt/qradar/bin/ca_jail/.

Le compte utilisateur d'action personnalisée n'est peut-être pas autorisé à exécuter des commandes de suivi, telles que la connexion à un pare-feu et le blocage d'une adresse IP. Testez si votre script s'exécute avec succès avant de l'associer à une règle.

Remarque: le type d'action personnalisée que vous implémentez dépend de votre infrastructure réseau et de ses composants. Par exemple, vous pouvez configurer des API REST sur des périphériques Cisco pour bloquer les adresses IP suspectes. Il se peut que d'autres fournisseurs tiers ne fournissent pas d'interface REST, vous pouvez donc avoir besoin de développer votre propre solution de services Web pour exécuter des actions personnalisées.

Vous devez exécuter l'utilitaire dos2unix sur des scripts provenant d'un système Windows ou DOS. Les systèmes Windows ou DOS ajoutent généralement des caractères de contrôle. Pour tester avec succès des scripts d'action personnalisés à l'aide de la fonction script Exécution de test dans QRadar, vous devez supprimer les caractères de contrôle.