Privilèges de domaine dérivés des profils de sécurité
Les utilisateurs ne peuvent voir que les données dans les limites de domaine qui sont définies pour les profils de sécurité qui leur sont affectés. Les profils de sécurité incluent les domaines comme l'un des premiers critères évalués pour restreindre l'accès au système. Lorsqu'un domaine est affecté à un profil de sécurité, il prend la priorité sur les autres autorisations de sécurité. Une fois les restrictions de domaine évaluées, les profils de sécurité individuels sont évalués pour déterminer les autorisations de réseau et de journal pour ce profil particulier.
Par exemple, un utilisateur dispose de privilèges sur Domain_2 et d'un accès au réseau 10.0.0.0/8. Cet utilisateur ne peut voir que les événements, les violations, les actifs et les flux provenant de Domain_2 et qui contiennent une adresse du réseau 10.0.0.0/8.
En tant qu'administrateur QRadar , vous pouvez voir tous les domaines et affecter des domaines à des utilisateurs non administrateurs. N'attribuez pas des privilèges d'administration aux utilisateurs que vous souhaitez limiter à un domaine particulier.
Les profils de sécurité doivent être mis à jour avec un domaine associé. Les restrictions de niveau domaine ne sont pas appliquées tant que la sécurité n'a pas été mise à jour et que les modifications n'ont pas été déployées.
Lorsque vous affectez des domaines à un profil de sécurité, vous pouvez accorder l'accès aux types de domaines suivants :
- Domaines définis par l'utilisateur
- Vous pouvez créer des domaines basés sur des sources d'entrée à l'aide de l'outil de gestion de domaine. Pour plus d'informations, voir Création de règles.
- Domaine par défaut
- Tout ce qui n'est pas attribué à un domaine défini par l'utilisateur est automatiquement affecté au domaine par défaut. Le domaine par défaut contient des événements système.Les utilisateurs Remarque: qui ont accès au domaine par défaut peuvent voir des événements à l'échelle du système sans restriction. Vérifiez que cet accès est acceptable avant d'affecter l'accès par domaine par défaut aux utilisateurs. Tous les administrateurs ont accès au domaine par défaut.
Toute source de journal qui est reconnue automatiquement sur un Collecteur d'événements ou passerelle de données partagé (un qui n'est pas explicitement affecté à un domaine) est automatiquement reconnue dans le domaine par défaut. Ces sources de journal nécessitent une intervention manuelle. Pour identifier ces sources de journal, vous devez exécuter périodiquement une recherche dans le domaine par défaut qui est regroupé par source de journal.
- Tous les domaines
- Les utilisateurs affectés à un profil de sécurité qui a accès à Tous les domaines peuvent voir tous les domaines actifs dans le système, le domaine par défaut et tous les domaines précédemment supprimés dans l'ensemble du système. Ils peuvent également voir tous les domaines qui sont créés à l'avenir.
Si vous supprimez un domaine, il ne peut pas être affecté à un profil de sécurité. Si l'utilisateur dispose de l'affectation Tous les domaines ou si le domaine a été affecté à l'utilisateur avant sa suppression, le domaine supprimé est renvoyé dans les résultats de la recherche d'historique pour les événements, flux, actifs et infractions. Vous ne pouvez pas filtrer par domaine supprimé lorsque vous exécutez une recherche.
Les administrateurs peuvent voir quels domaines sont affectés aux profils de sécurité dans l'onglet Résumé de la fenêtre Gestion de domaine.
Modification des règles dans des environnements au niveau du domaine
Les règles peuvent être affichées, modifiées ou désactivées par tout utilisateur disposant des droits Gestion des règles personnalisées et Afficher les règles personnalisées, quel que soit le domaine auquel appartient l'utilisateur.
Recherches au niveau du domaine
Vous pouvez utiliser des domaines comme critères de recherche dans les recherches personnalisées. Votre profil de sécurité contrôle les domaines sur lesquels vous pouvez effectuer une recherche.
Les événements et événements à l'échelle du système qui ne sont pas affectés à un domaine défini par l'utilisateur sont automatiquement affectés au domaine par défaut. Les administrateurs ou les utilisateurs ayant un profil de sécurité donnant accès au domaine par défaut peuvent créer une recherche personnalisée pour afficher tous les événements qui ne sont pas affectés à un domaine défini par l'utilisateur.
L'administrateur de domaine par défaut peut partager une recherche enregistrée avec d'autres utilisateurs de domaine. Lorsque l'utilisateur de domaine exécute la recherche enregistrée, les résultats sont limités à leur domaine.