Lorsque vous configurez des règles dans IBM
QRadar, indiquez que chaque fois que la règle génère une réponse, une notification par courrier électronique est envoyée aux destinataires. La notification
par e-mail fournit des informations utiles,
comme les propriétés d'un événement
ou d'un flux.
A propos de cette tâche
Vous pouvez personnaliser le contenu qui est inclus dans la notification par courrier électronique pour la réponse de règle en éditant le fichier alert-config.xml.Remarque: les références aux flux ne s'appliquent pas à IBM
QRadar Log Manager.
Vous devez créer un répertoire temporaire
dans lequel vous pouvez éditer en toute sécurité une copie de
vos fichiers, sans risquer d'écraser les fichiers par défaut. Après avoir modifié et sauvegardé le fichier alert-config.xml, vous devez exécuter un script qui valide vos modifications. Le script de validation applique automatiquement vos modifications à une zone de transfert. Vous devez déployer la configuration complète pour régénérer les fichiers de configuration de tous les dispositifs.
Important: Pour IBM
QRadar on Cloud, vous devez ouvrir un ticket auprès du support IBM pour obtenir une copie du fichier alert-config.xml . Vous devez ouvrir un autre ticket pour appliquer le fichier alert-config.xml mis à jour à votre instance QRadar on Cloud .
Procédure
- Utilisez SSH pour vous connecter à QRadar
Console en tant qu'utilisateur root.
- Créez un nouveau répertoire temporaire à utiliser pour l'édition
en toute sécurité des copies des fichiers par défaut.
- Pour copier les fichiers stockés dans le répertoire custom_alerts dans le répertoire temporaire, entrez la commande suivante:
cp /store/configservices/staging/globalconfig/templates/custom_alerts/*.* <directory_name>
<directory_name> est le nom du répertoire temporaire que vous avez créé.
- Confirmez que les fichiers ont bien été copiés :
- Pour répertorier les fichiers du répertoire, entrez
ls -lah.
- Vérifiez que le fichier
alert-config.xml est répertorié.
- Ouvrez le fichier alert-config.xml pour l'éditer.
- Editez le contenu de l'élément
<template> .
- Obligatoire: Indiquez le type de modèle à utiliser. Les options valides sont event ou flow.
<templatetype>event</templatetype>
<templatetype>flow</templatetype>
- Entrez un nom pour le modèle de rapport.
<templatename>Default flow template</templatename>
Si vous disposez de plusieurs modèles, assurez-vous que le nom du modèle est unique.
- Définissez l'élément
<active> sur true:
- Editez les paramètres dans les éléments
<body> ou <subject> pour inclure les informations que vous souhaitez voir.
Important: La propriété
<active></active> doit être définie sur
True pour chaque type de modèle d'événement et de flux que vous souhaitez voir apparaître en tant qu'option dans
QRadar. Il doit y avoir au moins un modèle actif pour chaque type.
Vous devez également vous assurer que la propriété <filename></filename> soit lassée vide.
Paramètres de notification que vous pouvez utiliser dans le modèle:Tableau 1. Paramètres de notification acceptés
| Paramètres de la commande |
Paramètres d'événement |
Paramètres de flux |
| AppName |
EventCollectorID |
Type |
| RuleName |
DeviceId |
CompoundAppID |
| RuleDescription |
DeviceName |
FlowSourceIDs |
| EventName |
DeviceTime |
SourceASNList |
| EventDescription |
DstPostNATPort |
DestinationASNList |
| EventProcessorId |
SrcPostNATPort |
InputIFIndexList |
| Qid |
DstMACAddress |
OutputIFIndexList |
| Category (Catégorie) |
DstPostNATIPAddress |
AppId |
| RemoteDestinationIP |
DstPreNATIPAddress |
Hôte |
| Contenu utile |
SrcMACAddress |
Port |
| Crédibilité |
SrcPostNATIPAddress |
SourceBytes |
| Pertinence |
SrcPreNATIPAddress |
SourcePackets |
| Rechercher |
SrcPreNATPor |
Sens |
| SourcePort |
DstPreNATPort |
SourceTOS |
| SourceIP |
|
SourceDSCP |
| Cible |
|
SourcePrecedence |
| DestinationPort |
|
DestinationTOS |
| DestinationIP |
|
DestinationDSCP |
| DestinationUserName |
|
SourceASN |
| Protocole |
|
DestinationASN |
| StartTime |
|
InputIFIndex |
| Durée |
|
OutputIFIndex |
| StopTime |
|
FirstPacketTime |
| EventCount |
|
LastPacketTime |
| SourceV6 |
|
TotalSourceBytes |
| DestinationV6 |
|
TotalDestinationBytes |
| UserName |
|
TotalSourcePackets |
| DestinationNetwork |
|
TotalDestinationPackets |
| SourceNetwork |
|
SourceQOS |
| Gravité |
|
DestinationQOS |
| CustomProperty |
|
SourcePayload |
| CustomPropertiesList |
|
|
| CalculatedProperty |
|
|
| CalculatedPropertiesList |
|
|
| AQLCustomProperty |
|
|
| AqlCustomPropertiesList |
|
|
| LogSourceId |
|
|
| LogSourceName |
|
|
Note : Si vous ne souhaitez pas récupérer la liste entière lorsque vous utilisez le paramètre CustomProperties, CalculatedProperties, ou AqlCustomProperties, vous pouvez sélectionner une propriété spécifique en utilisant les balises suivantes :
- Propriété personnalisée :
${body.CustomProperty("<custom_property_name>")}
- Propriété calculée :
${body.CalculatedProperty("<calculated_property_name>")}
- Propriété personnalisée AQL :
${body.AqlCustomProperty("<AQL_custom_property_name>")}
- Facultatif: Pour créer plusieurs modèles d'e-mail, copiez et collez l'exemple de modèle d'e-mail suivant dans l'élément
<template> du fichier alert-config.xml . Répétez l'étape 6 pour chaque modèle que vous ajoutez.
Exemple de modèle de courrier électronique:<template>
<templatename>Default Flow</templatename>
<templatetype>flow</templatetype>
<active>true</active>
<filename></filename>
<subject>${RuleName} Fired </subject>
<body>
The ${AppName} event custom rule engine sent an automated response:
${StartTime}
Rule Name: ${RuleName}
Rule Description: ${RuleDescription}
Source IP: ${SourceIP}
Source Port: ${SourcePort}
Source Username (from event): ${UserName}
Source Network: ${SourceNetwork}
Destination IP: ${DestinationIP}
Destination Port: ${DestinationPort}
Destination Username (from Asset Identity): ${DestinationUserName}
Destination Network: ${DestinationNetwork}
Protocol: ${Protocol}
QID: ${Qid}
Event Name: ${EventName}
Event Description: ${EventDescription}
Category: ${Category}
Log Source ID: ${LogSourceId}
Log Source Name: ${LogSourceName}
Payload: ${Payload}
CustomPropertiesList: ${CustomPropertiesList}
AQL Custom Property, CEP_aql_1: ${body.AqlCustomProperty("CEP_aql_1")}
Calculated Property, CEP_calc_2: ${body.CalculatedProperty("CEP_calc_2")}
Regex Property, CEP_reg_3: ${body.CustomProperty("CEP_reg_3")}
</body>
<from></from>
<to></to>
<cc></cc>
<bcc></bcc>
</template>
Remarque: Actuellement, DomainID pour la multilocation ou le chevauchement d'adresses IP n'est pas disponible dans les modèles d'e-mail personnalisés.
- Sauvegardez et fermez le fichier
alert-config.xml .
- Validez les modifications en entrant la commande suivante.
/opt/qradar/bin/runCustAlertValidator.sh <directory_name>
Le paramètre <directory_name> est le nom du répertoire temporaire que vous avez créé.
Si le script valide les modifications, le message suivant
s'affiche : File alert-config.xml was deployed successfully to staging!
- Déployez les modifications dans QRadar.
- Connectez-vous à QRadar.
- Dans le menu de navigation (
), cliquez sur Admin.
- Cliquez sur .
Important: QRadar continue de collecter des événements lorsque vous déployez la configuration complète. Lorsque le service de collecte d'événements doit redémarrer, QRadar ne le redémarre pas automatiquement. Un message qui vous permet d'annuler le
déploiement et de redémarrer le service à un moment plus approprié s'affiche.