Règles d'exclusion de rapprochement d'actifs

Avec chaque mise à jour d'actif qui entre dans IBM QRadar, les règles d'exclusion de rapprochement d'actif appliquent des tests à l'adresse MAC, au nom d'hôte NetBIOS , au nom d'hôte DNS et à l'adresse IP dans la mise à jour d'actif.

Par défaut, chaque donnée d'actif est suivie sur une période de deux heures. Si une donnée d'identité dans la mise à jour d'actifs présente un comportement suspect deux fois ou plus dans les 2 heures, cette donnée est ajoutée aux listes noires d'actifs. Chaque type de données d'actif d'identité testé génère une nouvelle liste noire.

Astuce: QRadar exclut les événements en fonction des données reçues dans l'événement, et non des données qui seront ultérieurement induites ou liées à l'événement.

Dans les environnements de domaine, les règles d'exclusion de rapprochement d'actifs suivent le comportement des données d'actifs séparément pour chaque domaine.

Les règles d'exclusion de rapprochement des actifs testent les scénarios suivants :

Tableau 1. Tests de règle et réponses
Scénario Réponse à la règle
Quand une adresse MAC est associée à trois adresses IP différentes ou plus en 2 heures ou moins Ajoutez l'adresse MAC à la liste noire MAC du domaine de rapprochement d'actifs
Quand un nom d'hôte DNS est associé à trois adresses IP différentes ou plus en 2 heures ou moins Ajoutez le nom d'hôte DNS à la liste noire DNS du domaine de rapprochement d'actifs
Quand un nom d'hôte NetBIOS est associé à trois adresses IP différentes ou plus en 2 heures ou moins Ajoutez le nom d'hôte NetBIOS à la liste noire NetBIOS du domaine de rapprochement d'actifs
Quand une adresse IPv4 est associée à trois adresses MAC différentes ou plus en 2 heures ou moins Ajoutez l'adresse IP à la liste noire IPv4 du domaine de rapprochement d'actifs
Quand un nom d'hôte NetBIOS est associé à trois adresses MAC différentes ou plus en 2 heures ou moins Ajoutez le nom d'hôte NetBIOS à la liste noire NetBIOS du domaine de rapprochement d'actifs
Quand un nom d'hôte DNS est associé à trois adresses MAC différentes ou plus en 2 heures ou moins Ajoutez le nom d'hôte DNS à la liste noire DNS du domaine de rapprochement d'actifs
Quand une adresse IPv4 est associée à trois noms d'hôte DNS différents ou plus en 2 heures ou moins Ajoutez l'adresse IP à la liste noire IPv4 du domaine de rapprochement d'actifs
Quand un nom d'hôte NetBIOS est associé à trois noms d'hôte DNS différents ou plus en 2 heures ou moins Ajoutez le nom d'hôte NetBIOS à la liste noire NetBIOS du domaine de rapprochement d'actifs
Quand une adresse MAC est associée à trois noms d'hôte DNS différents ou plus en 2 heures ou moins Ajoutez l'adresse MAC à la liste noire MAC du domaine de rapprochement d'actifs
Quand une adresse IPv4 est associée à trois noms d'hôte NetBIOS différents ou plus en 2 heures ou moins Ajoutez l'adresse IP à la liste noire IPv4 du domaine de rapprochement d'actifs
Quand un nom d'hôte DNS est associé à trois noms d'hôte NetBIOS différents ou plus en 2 heures ou moins Ajoutez le nom d'hôte DNS à la liste noire DNS du domaine de rapprochement d'actifs
Quand une adresse MAC est associée à trois noms d'hôte NetBIOS différents ou plus en 2 heures ou moins Ajoutez l'adresse MAC à la liste noire MAC du domaine de rapprochement d'actifs

Vous pouvez consulter ces règles sur l'onglet Infractions en cliquant sur Règles puis en sélectionnant le groupe d'exclusion de rapprochement d'actifs dans la liste déroulante.