Ajout, édition et suppression d'ensembles de références

Utilisez un ensemble de références pour comparer une valeur de propriété, telle qu'une adresse IP ou un nom d'utilisateur, à une liste. Vous pouvez utiliser des ensembles de référence avec des règles pour conserver des listes de surveillance. Par exemple, vous pouvez créer une règle pour détecter quand un employé accède à un site Web interdit, puis ajouter l'adresse IP de cet employé à un ensemble de références.

A propos de cette tâche

Une fois que vous avez ajouté des données au jeu de références, les paramètres Nombre d'éléments et Règles associées sont automatiquement mis à jour.

Lorsque vous éditez un ensemble de références, vous pouvez modifier les valeurs de données, mais vous ne pouvez pas modifier le type de données que contient le jeu de références.

Avant de supprimer un jeu de référence, QRadar exécute une vérification de dépendance pour voir si l'ensemble de référence comporte des règles qui lui sont associées.

Remarque: si vous utilisez des techniques pour brouiller les données des propriétés d'événement que vous souhaitez comparer aux données de l'ensemble de référence, utilisez un ensemble de références alphanumériques et ajoutez les valeurs de données brouillées.

Procédure

  1. Dans le menu de navigation ( Icône du menu Navigation ), cliquez sur Admin.
  2. Dans la section Configuration du système , cliquez sur Gestion des ensembles de référence.
  3. Pour ajouter un ensemble de références, procédez comme suit :
    1. Cliquez sur Ajouter et configurez les paramètres.
      En savoir plus sur les paramètres de l'ensemble de références:

      Le tableau suivant décrit chacun des paramètres utilisés pour configurer un ensemble de référence.

      Tableau 1. Paramètres de l'ensemble de référence
      Paramètre Descriptif
      Nom Le nom d'ensemble de référence ne peut pas comporter plus de 255 caractères.
      Type

      Sélectionnez les types de données pour les éléments de référence. Vous ne pouvez pas éditer le paramètre Type après avoir créé un ensemble de référence.

      Le type IP permet de stocker des adresses IPv4. Le type Alphanumérique (Ignorer la casse) convertitautomatiquement toute valeur alphanumérique en minuscules.

      Pour comparer des propriétés de flux et d'événement brouillées aux données de référence, vous devez utiliser un ensemble de référence alphanumérique.

      Durée de vie des éléments

      Indique à quel moment les éléments de référence arrivent à expiration. Si vous sélectionnez le paramètre par défaut Lives Forever, les éléments de référence n'expirent pas.

      Si vous spécifiez une durée, indiquez si l'intervalle de temps à vivre est basé sur la date à laquelle les données ont été vues pour la première fois ou pour la dernière fois.

      QRadar supprime périodiquement les éléments périmés de l'ensemble de référence (par défaut, toutes les 5 minutes).

      Lorsque des éléments arrivent à expiration

      Indique comment les éléments de référence périmés sont consignés dans le fichier qradar.log lorsqu'ils sont supprimés de l'ensemble de référence.

      L'option Consigner chaque élément dans une entrée de journal distincte déclenche un événement de journal élément de donnée de référence expirée pour chaque élément de référence supprimé. Celui-ci contient le nom de l'ensemble de référence et la valeur d'élément.

      L'option Éléments de journal dans une entrée de journal déclenche un événement de journal élément de donnée de référence expirée pour tous les éléments de référence qui sont supprimés en même temps. L'événement contient le nom de l'ensemble de référence et les valeurs d'élément.

      L'option Ne pas consigner les éléments ne déclenche pas d'événement de journal pour les éléments de référence supprimés.

    2. Cliquez sur Créer.
  4. Cliquez sur Editer ou sur Supprimer pour utiliser des ensembles de références existants.
    Astuce: Pour supprimer plusieurs ensembles de références, utilisez la zone de texte Recherche rapide pour rechercher les ensembles de références que vous souhaitez supprimer, puis cliquez sur Supprimer les ensembles répertoriés.