Privilèges de domaine dérivés des profils de sécurité

Vous pouvez utiliser des profils de sécurité pour accorder des privilèges de domaine et vous assurer que les restrictions de domaine sont respectées dans l'ensemble du système IBM QRadar . Les profils de sécurité permettent également de gérer plus facilement les privilèges d'un grand groupe d'utilisateurs lorsque vos besoins métier changent soudainement.

Les utilisateurs ne peuvent voir que les données dans les limites de domaine qui sont définies pour les profils de sécurité qui leur sont affectés. Les profils de sécurité incluent les domaines comme l'un des premiers critères évalués pour restreindre l'accès au système. Lorsqu'un domaine est affecté à un profil de sécurité, il prend la priorité sur les autres autorisations de sécurité. Une fois les restrictions de domaine évaluées, les profils de sécurité individuels sont évalués pour déterminer les autorisations de réseau et de journal pour ce profil particulier.

Par exemple, un utilisateur dispose de privilèges sur Domain_2 et d'un accès au réseau 10.0.0.0/8. Cet utilisateur ne peut voir que les événements, les violations, les actifs et les flux provenant de Domain_2 et qui contiennent une adresse du réseau 10.0.0.0/8.

En tant qu'administrateur QRadar , vous pouvez voir tous les domaines et affecter des domaines à des utilisateurs non administrateurs. N'attribuez pas des privilèges d'administration aux utilisateurs que vous souhaitez limiter à un domaine particulier.

Les profils de sécurité doivent être mis à jour avec un domaine associé. Les restrictions de niveau domaine ne sont pas appliquées tant que la sécurité n'a pas été mise à jour et que les modifications n'ont pas été déployées.

Lorsque vous affectez des domaines à un profil de sécurité, vous pouvez accorder l'accès aux types de domaines suivants :

Domaines définis par l'utilisateur
Vous pouvez créer des domaines basés sur des sources d'entrée à l'aide de l'outil de gestion de domaine. Pour plus d'informations, voir Création de règles.
Domaine par défaut
Tout ce qui n'est pas attribué à un domaine défini par l'utilisateur est automatiquement affecté au domaine par défaut. Le domaine par défaut contient des événements système.
Les utilisateurs Remarque: qui ont accès au domaine par défaut peuvent voir des événements à l'échelle du système sans restriction. Vérifiez que cet accès est acceptable avant d'affecter l'accès par domaine par défaut aux utilisateurs. Tous les administrateurs ont accès au domaine par défaut.

Toute source de journal qui est reconnue automatiquement sur un Collecteur d'événements ou passerelle de données partagé (un qui n'est pas explicitement affecté à un domaine) est automatiquement reconnue dans le domaine par défaut. Ces sources de journal nécessitent une intervention manuelle. Pour identifier ces sources de journal, vous devez exécuter périodiquement une recherche dans le domaine par défaut qui est regroupé par source de journal.

Tous les domaines
Les utilisateurs affectés à un profil de sécurité qui a accès à Tous les domaines peuvent voir tous les domaines actifs dans le système, le domaine par défaut et tous les domaines précédemment supprimés dans l'ensemble du système. Ils peuvent également voir tous les domaines qui sont créés à l'avenir.
Important: Si vous devez affecter un utilisateur à un profil de sécurité dont le profil de domaine est différent, supprimez le compte utilisateur et recréez-le.

Si vous supprimez un domaine, il ne peut pas être affecté à un profil de sécurité. Si l'utilisateur dispose de l'affectation Tous les domaines ou si le domaine a été affecté à l'utilisateur avant sa suppression, le domaine supprimé est renvoyé dans les résultats de la recherche d'historique pour les événements, flux, actifs et infractions. Vous ne pouvez pas filtrer par domaine supprimé lorsque vous exécutez une recherche.

Les administrateurs peuvent voir quels domaines sont affectés aux profils de sécurité dans l'onglet Résumé de la fenêtre Gestion de domaine.

Modification des règles dans des environnements au niveau du domaine

Les règles peuvent être affichées, modifiées ou désactivées par tout utilisateur disposant des droits Gestion des règles personnalisées et Afficher les règles personnalisées, quel que soit le domaine auquel appartient l'utilisateur.

Important: Lorsque vous ajoutez la fonction Activité de journal à un rôle utilisateur, les droits Gestion des règles personnalisées et Afficher les règles personnalisées sont automatiquement accordés. Les utilisateurs disposant de ces droits ont accès à toutes les données de journal pour tous les domaines et peuvent éditer des règles dans tous les domaines, même si leurs paramètres de profil de sécurité ont des restrictions de niveau domaine. Pour empêcher les utilisateurs de domaine d'accéder aux données de journal et de modifier des règles dans d'autres domaines, modifiez le rôle utilisateur et supprimez les droits Gestion des règles personnalisées et Afficher les règles personnalisées.

Recherches au niveau du domaine

Vous pouvez utiliser des domaines comme critères de recherche dans les recherches personnalisées. Votre profil de sécurité contrôle les domaines sur lesquels vous pouvez effectuer une recherche.

Les événements et événements à l'échelle du système qui ne sont pas affectés à un domaine défini par l'utilisateur sont automatiquement affectés au domaine par défaut. Les administrateurs ou les utilisateurs ayant un profil de sécurité donnant accès au domaine par défaut peuvent créer une recherche personnalisée pour afficher tous les événements qui ne sont pas affectés à un domaine défini par l'utilisateur.

L'administrateur de domaine par défaut peut partager une recherche enregistrée avec d'autres utilisateurs de domaine. Lorsque l'utilisateur de domaine exécute la recherche enregistrée, les résultats sont limités à leur domaine.