Exemple : Détection de l'apparition d'un logiciel malveillant à l'aide de la signature MD5
En tant qu'analyste de la sécurité réseau pour une grande organisation, vous utilisez QRadar pour détecter quand une épidémie de logiciels malveillants se produit. Vous définissez les critères correspondants comme une menace qui se produit sur 10 hôtes durant 4 heures. Vous souhaitez utiliser la signature MD5 comme base de la détection de cette menace.
Vous configurez IBM
QRadar pour évaluer les journaux entrants afin de déterminer s'il existe une menace, puis vous regroupez toutes les règles déclenchées qui contiennent la même signature MD5 en une seule infraction.
- Créez une propriété personnalisée pour extraire la signature MD5 des journaux. Vérifiez que la propriété personnalisée est optimisée et activée.
- Créez une règle et configurez la règle pour créer une infraction qui utilise la propriété personnalisée de signature MD5 comme zone d'index d'infraction. Lorsque la règle se déclenche, une infraction est créée. Toutes les règles déclenchées ayant la même signature MD5 sont regroupées sous une même infraction.
- Vous pouvez rechercher par type d'infraction pour trouver les infractions qui sont indexées par la propriété personnalisée de signature MD5 .