Configuration des notifications par courrier électronique d'événements et de flux

Lorsque vous configurez des règles dans IBM QRadar, indiquez que chaque fois que la règle génère une réponse, une notification par courrier électronique est envoyée aux destinataires. La notification par e-mail fournit des informations utiles, comme les propriétés d'un événement ou d'un flux.

A propos de cette tâche

Vous pouvez personnaliser le contenu qui est inclus dans la notification par courrier électronique pour la réponse de règle en éditant le fichier alert-config.xml.
Remarque: les références aux flux ne s'appliquent pas à IBM QRadar Log Manager.

Vous devez créer un répertoire temporaire dans lequel vous pouvez éditer en toute sécurité une copie de vos fichiers, sans risquer d'écraser les fichiers par défaut. Après avoir modifié et sauvegardé le fichier alert-config.xml, vous devez exécuter un script qui valide vos modifications. Le script de validation applique automatiquement vos modifications à une zone de transfert. Vous devez déployer la configuration complète pour régénérer les fichiers de configuration de tous les dispositifs.

Important: Pour IBM QRadar on Cloud, vous devez ouvrir un ticket auprès du support IBM pour obtenir une copie du fichier alert-config.xml . Vous devez ouvrir un autre ticket pour appliquer le fichier alert-config.xml mis à jour à votre instance QRadar on Cloud .

Procédure

  1. Utilisez SSH pour vous connecter à QRadar Console en tant qu'utilisateur root.
  2. Créez un nouveau répertoire temporaire à utiliser pour l'édition en toute sécurité des copies des fichiers par défaut.
  3. Pour copier les fichiers stockés dans le répertoire custom_alerts dans le répertoire temporaire, entrez la commande suivante:
    cp /store/configservices/staging/globalconfig/templates/custom_alerts/*.* <directory_name>

    <directory_name> est le nom du répertoire temporaire que vous avez créé.

  4. Confirmez que les fichiers ont bien été copiés :
    1. Pour répertorier les fichiers du répertoire, entrez ls -lah.
    2. Vérifiez que le fichier alert-config.xml est répertorié.
  5. Ouvrez le fichier alert-config.xml pour l'éditer.
  6. Editez le contenu de l'élément <template> .
    1. Obligatoire: Indiquez le type de modèle à utiliser. Les options valides sont event ou flow.
      <templatetype>event</templatetype>
      <templatetype>flow</templatetype>
    2. Entrez un nom pour le modèle de rapport.
      <templatename>Default flow template</templatename>

      Si vous disposez de plusieurs modèles, assurez-vous que le nom du modèle est unique.

    3. Définissez l'élément <active> sur true:

      <active>true</active>

    4. Editez les paramètres dans les éléments <body> ou <subject> pour inclure les informations que vous souhaitez voir.
      Important: La propriété <active></active> doit être définie sur True pour chaque type de modèle d'événement et de flux que vous souhaitez voir apparaître en tant qu'option dans QRadar. Il doit y avoir au moins un modèle actif pour chaque type.

      Vous devez également vous assurer que la propriété <filename></filename> soit lassée vide.

      Paramètres de notification que vous pouvez utiliser dans le modèle:
      Tableau 1. Paramètres de notification acceptés
      Paramètres de la commande Paramètres d'événement Paramètres de flux
      AppName EventCollectorID Type
      RuleName DeviceId CompoundAppID
      RuleDescription DeviceName FlowSourceIDs
      EventName DeviceTime SourceASNList
      EventDescription DstPostNATPort DestinationASNList
      EventProcessorId SrcPostNATPort InputIFIndexList
      Qid DstMACAddress OutputIFIndexList
      Category (Catégorie) DstPostNATIPAddress AppId
      RemoteDestinationIP DstPreNATIPAddress Hôte
      Contenu utile SrcMACAddress Port 
      Crédibilité SrcPostNATIPAddress SourceBytes
      Pertinence SrcPreNATIPAddress SourcePackets
      Rechercher SrcPreNATPor Sens
      SourcePort DstPreNATPort SourceTOS
      SourceIP   SourceDSCP
      Cible   SourcePrecedence
      DestinationPort   DestinationTOS
      DestinationIP   DestinationDSCP
      DestinationUserName   SourceASN
      Protocole   DestinationASN
      StartTime   InputIFIndex
      Durée   OutputIFIndex
      StopTime   FirstPacketTime
      EventCount   LastPacketTime
      SourceV6   TotalSourceBytes
      DestinationV6   TotalDestinationBytes
      UserName   TotalSourcePackets
      DestinationNetwork   TotalDestinationPackets
      SourceNetwork   SourceQOS
      Gravité   DestinationQOS
      CustomProperty   SourcePayload
      CustomPropertiesList    
      CalculatedProperty    
      CalculatedPropertiesList    
      AQLCustomProperty    
      AqlCustomPropertiesList    
      LogSourceId    
      LogSourceName    
      Note : Si vous ne souhaitez pas récupérer la liste entière lorsque vous utilisez le paramètre CustomProperties, CalculatedProperties, ou AqlCustomProperties, vous pouvez sélectionner une propriété spécifique en utilisant les balises suivantes :
      • Propriété personnalisée :${body.CustomProperty("<custom_property_name>")}
      • Propriété calculée : ${body.CalculatedProperty("<calculated_property_name>")}
      • Propriété personnalisée AQL : ${body.AqlCustomProperty("<AQL_custom_property_name>")}
  7. Facultatif: Pour créer plusieurs modèles d'e-mail, copiez et collez l'exemple de modèle d'e-mail suivant dans l'élément <template> du fichier alert-config.xml . Répétez l'étape 6 pour chaque modèle que vous ajoutez.
    Exemple de modèle de courrier électronique:
    <template>
      <templatename>Default Flow</templatename>
      <templatetype>flow</templatetype>
      <active>true</active>
      <filename></filename>
      <subject>${RuleName} Fired </subject>
      <body>
         The ${AppName} event custom rule engine sent an automated response:
    
         ${StartTime}
    
         Rule Name:                                  ${RuleName}
         Rule Description:                           ${RuleDescription}
    
         Source IP:                                  ${SourceIP}
         Source Port:                                ${SourcePort}
         Source Username (from event):               ${UserName}
         Source Network:                             ${SourceNetwork}
    
         Destination IP:                             ${DestinationIP}
         Destination Port:                           ${DestinationPort}
         Destination Username (from Asset Identity): ${DestinationUserName}
         Destination Network:                        ${DestinationNetwork}
    
         Protocol:                                   ${Protocol}
         QID:                                        ${Qid}
    
         Event Name:                                 ${EventName}
         Event Description:                          ${EventDescription}
         Category:                                   ${Category}
    
         Log Source ID:                              ${LogSourceId}
         Log Source Name:                            ${LogSourceName}
    
         Payload:                                    ${Payload}
               
         CustomPropertiesList:                       ${CustomPropertiesList}
       
         AQL Custom Property, CEP_aql_1:             ${body.AqlCustomProperty("CEP_aql_1")}
    
         Calculated Property, CEP_calc_2:            ${body.CalculatedProperty("CEP_calc_2")} 
       
         Regex Property, CEP_reg_3:                  ${body.CustomProperty("CEP_reg_3")}
    
       </body>
       <from></from>
       <to></to>
       <cc></cc>
       <bcc></bcc>
    </template>
    Remarque: Actuellement, DomainID pour la multilocation ou le chevauchement d'adresses IP n'est pas disponible dans les modèles d'e-mail personnalisés.
  8. Sauvegardez et fermez le fichier alert-config.xml .
  9. Validez les modifications en entrant la commande suivante.
    /opt/qradar/bin/runCustAlertValidator.sh <directory_name>

    Le paramètre <directory_name> est le nom du répertoire temporaire que vous avez créé.

    Si le script valide les modifications, le message suivant s'affiche : File alert-config.xml was deployed successfully to staging!
  10. Déployez les modifications dans QRadar.
    1. Connectez-vous à QRadar.
    2. Dans le menu de navigation ( Icône du menu Navigation ), cliquez sur Admin.
    3. Cliquez sur Avancé > Déployer la configuration complète.
      Important: QRadar continue de collecter des événements lorsque vous déployez la configuration complète. Lorsque le service de collecte d'événements doit redémarrer, QRadar ne le redémarre pas automatiquement. Un message qui vous permet d'annuler le déploiement et de redémarrer le service à un moment plus approprié s'affiche.