Présentation de la corrélation d'historique

Vous pouvez configurer un profil de corrélation d'historique pour indiquer les données d'historique que vous voulez analyser et l'ensemble de règles que vous voulez utiliser pour le test. Lorsqu'une règle est déclenchée, une infraction est créée. Vous pouvez affecter l'infraction pour surveillance et résolution.

Sélection de données

Le profil utilise une recherche sauvegardée pour collecter les données d'événement et flux d'historique à utiliser lors de l'exécution. Assurez-vous que votre profil de sécurité accorde les droits pour l'affichage des événements et des flux que vous voulez inclure dans l'exécution de la corrélation d'historique.

Sélection et traitement des règles

La console QRadar traite les données uniquement en fonction des règles spécifiées dans le profil de corrélation d'historique.

Les règles communes testent les données à la fois dans les événements et dans les flux. Vous devez avoir le droit d'afficher à la fois les événements et les flux avant de pouvoir ajouter des règles communes au profil. Lorsqu'un profil est édité par un utilisateur qui n'a pas le droit d'afficher les événements et les flux, les règles communes sont automatiquement retirées du profil.

Vous pouvez inclure des règles désactivées dans un profil de corrélation d'historique. Lorsque le profile s'exécute, la règle désactivée est évaluée par rapport aux événements et aux flux entrants. Si la règle est déclenchée, et si l'action de règle est de générer une infraction, l'infraction est créée même lorsque la règle est désactivée. Pour éviter de générer d'inutiles distractions, les réponses aux règles, comme la génération de rapport et les notifications par e-mail, sont ignorées pendant la corrélation d'historique.

Parce que le traitement de la corrélation d'historique se produit dans un emplacement unique, les règles qui sont incluses dans le profil sont traitées comme des règles globales. Le traitement ne modifie pas la règle de locale en globale, mais gère la règle comme si elle était globale pendant l'exécution de la corrélation d'historique. Certaines règles, telles que les règles avec état, peuvent ne pas déclencher la même réponse comme elles le feraient dans une corrélation normale qui est exécutée sur un processeur d'événements locaux. Par exemple, une règle avec état locale qui suit cinq échecs de connexion en 5 minutes, provenant du même nom d'utilisateur, se comporte différemment dans des exécutions de corrélation normale et d'historique. Dans une corrélation normale, cette règle locale gère un compteur du nombre d'échecs de connexion qui sont reçus par chaque processeur d'événements locaux. Dans la corrélation d'historique, cette règle gère un compteur unique pour l'ensemble du système QRadar . Dans cette situation, les infractions peuvent être créées différemment par rapport à une exécution de corrélation normale.

Création d'une infraction

Les exécutions de corrélation d'historique créent des fonctions uniquement lorsqu'une règle est déclenchée et que l'action de règle indique qu'une infraction doit être créée. Une exécution de corrélation d'historique ne participe pas à une infraction en temps réel, et ne contribue pas à une infraction qui a été créée à partir d'une précédente exécution de corrélation d'historique, même si le même profil est utilisé.

Le nombre maximum d'infractions pouvant être créées par une exécution de corrélation d'historique est de 100. L'exécution de corrélation d'historique s'arrête lorsque la limite est atteinte.

Vous pouvez afficher les infractions d'historique dans le tableau de bord Surveillance des menaces et de la sécurité et sous l'onglet Infractions en même temps que vous affichez les infractions en temps réel.