Indexation des infractions

L'indexation des infractions permet de regrouper des événements ou des flux de différentes règles indexées sur la même propriété sous une même infraction.

IBM QRadar utilise le paramètre d'index des infractions pour déterminer les infractions à chaîner. Par exemple, une infraction ayant une seule adresse IP source et plusieurs adresses IP de destination indique que la menace comporte un seul attaquant et plusieurs victimes. Si vous indexez ce type d'infraction par adresse IP source, tous les événements et tous les flux qui proviennent de la même adresse IP sont ajoutés à la même infraction.

Vous pouvez configurer des règles pour indexer une infraction sur la base de n'importe quelle information. QRadar inclut un ensemble de zones prédéfinies et normalisées que vous pouvez utiliser pour indexer vos infractions. Si la zone sur laquelle vous souhaitez indexer n'est pas inclue dans les zones normalisées, créez une propriété d'événement ou de flux personnalisée pour extraire les données du contenu et les utiliser comme zone d'indexation des infractions dans votre règle. La propriété personnalisée sur laquelle vous procédez à l'indexation peut être basée sur une expression régulière, un calcul ou une expression AQL.