Création d'une règle personnalisée

IBM QRadar inclut des règles qui détectent un large éventail d'activités, notamment des refus excessifs de pare-feu, des échecs de connexion multiples et une activité de botnet potentielle. Vous pouvez également créer vos propres règles pour détecter une activité inhabituelle.

Avant de commencer

Avant de créer une nouvelle règle, vous devez disposer du droit Infractions > Gérer les règles personnalisées .

A propos de cette tâche

Lorsque vous définissez des tests de règles, testez le moins de données possible. Les tests réalisés de cette manière favorisent les performances des tests de règles et évitent de créer des règles coûteuses. Pour optimiser les performances, commencez par utiliser des catégories générales qui réduisent les données évaluées par le test de règle. Par exemple, commencez par un test de règle pour un type de source de journal, un emplacement réseau, une source de flux ou un contexte spécifiques (R2L, L2R, L2L). Les tests de niveau moyen peuvent inclure des adresses IP, le trafic de port ou tout autre test associé. La règle doit tester le contenu et les expressions régulières en dernier.

Les règles similaires sont groupées par catégories. Par exemple, Audit, Exploit, DDoS, Recon, entre autres. Lorsque vous supprimez un élément d'un groupe, la règle ou le bloc de construction est uniquement supprimé(e) du groupe. Il reste disponible sur la page Règles. Lorsque vous supprimez un groupe, les règles ou les éléments structurants de ce groupe restent disponibles sur la page Règles.

Procédure

  1. Dans les onglets Infractions, Activité du journalou Activité réseau , cliquez sur Règles.
  2. Dans la liste Afficher , sélectionnez Règles pour créer une règle.
  3. Facultatif: Dans la liste Afficher , sélectionnez Blocs de construction pour créer une nouvelle règle à l'aide de blocs de construction.
  4. Dans la liste Actions , sélectionnez un type de règle.

    Chaque type de règle teste les données entrantes de différentes sources en temps réel. Par exemple, les tests de règle d'événement testent les données de source de journal entrantes et les règles d'infraction testent les paramètres d'une infraction pour déclencher davantage de réponses.

  5. Dans la fenêtre Assistant de règles , cochez la case Ignorer cette page lors de l'exécution de cet assistant de règles et cliquez sur Suivant.
    Si vous cochez la case Skip this page when running this rules wizard, la page Bienvenue n'apparaît pas chaque fois que vous démarrez.
  6. Sur la page Editeur de pile de test de règle , dans le panneau Règle , entrez un nom unique à affecter à cette règle dans la zone de texte Appliquer .
  7. Dans la zone de liste, sélectionnez Local ou Global.
    • Si vous sélectionnez Local, toutes les règles sont traitées sur le processeur d'événements sur lequel elles ont été reçues et les infractions sont créées uniquement pour les événements qui sont traités localement.
    • Si vous sélectionnez Global, tous les événements correspondants sont envoyés à QRadar Console pour traitement et, par conséquent, QRadar Console utilise plus de bande passante et de ressources de traitement.
    En savoir plus sur les règles locales et globales:
    Tests des règles globales
    Utilisez des règles globales pour détecter des éléments tels que des "échecs de connexion de plusieurs utilisateurs" lorsque les événements de cet utilisateur peuvent apparaître sur plusieurs processeurs d'événements. Par exemple, si vous avez configuré une règle Local pour cinq échecs de connexion en 10 minutes à partir du même nom d'utilisateur, les cinq échecs de connexion doivent apparaître sur le même processeur d'événements. Par conséquent, si trois échecs de connexion ont eu lieu sur un processeur d'événement et que deux ont eu lieu sur un autre, aucune infraction n'est générée. Cependant, si vous avez défini cette règle sur Global, elle génère une infraction.
  8. Dans la liste Groupe de tests , sélectionnez un ou plusieurs tests à ajouter à cette règle. Le moteur CRE évalue les tests de règle ligne par ligne dans l'ordre. Le premier test est évalué et lorsqu'il est vérifié, la ligne suivante est évaluée jusqu'à ce que le test final soit atteint.
    Si vous souhaitez sélectionner le test lorsque l'événement correspond à cette requête de filtre AQL pour une nouvelle règle d'événement, cliquez sur l'icône Ajouter (+). Dans la sous-fenêtre Règle, cliquez sur This et entrez une requête de clause AQL WHERE dans la zone de texte Enter an AQL filter query.
    En savoir plus sur l'utilisation de règles pour les événements qui ne sont pas détectés:

    Les tests de règle présentés ci-dessus peuvent être déclenchés individuellement sans que les tests de règle de la même pile de tests de règle soient exécutés.

    • lorsque le ou les événements n'ont pas été détectés par un ou plusieurs de ces types de source de journal pendant ce nombre de secondes
    • lorsque le ou les événements n'ont pas été détectés par une ou plusieurs de ces sources du journal pendant ce nombre de secondes
    • lorsque le ou les événements n'ont pas été détectés par un ou plusieurs de ces groupes de sources de journal pendant ce nombre de secondes

    Ces tests de règle ne sont pas activés par un événement entrant mais sont activés lorsqu'un événement spécifique n'est pas détecté pendant un intervalle de temps donné configuré par vos soins. QRadar utilise une tâche d'observation qui interroge périodiquement la dernière fois qu'un événement a été vu (dernière fois qu'il a été vu) et stocke cette heure pour l'événement, pour chaque source de journal. La règle est déclenchée lorsque la différence entre cette heure et l'heure actuelle est supérieure au nombre de secondes configuré dans la règle.

  9. Pour exporter la règle configurée en tant que bloc de construction à utiliser avec d'autres règles, cliquez sur Exporter en tant que bloc de construction.
  10. Sur la page Réponses à la règle , configurez les réponses que vous souhaitez que cette règle génère.
    En savoir plus sur les paramètres de la page de réponse à la règle:
    Tableau 1. Paramètres des pages Evénement , Flux, Règles communes et Réponse à la règle d'infraction
    Paramètre Descriptif
    Gravité Cochez cette case pour affecter un niveau de gravité à l'événement, où 0 est le plus bas et 10 le plus élevé. La gravité s'affiche dans le panneau Annotation des détails de l'événement.
    Crédibilité Cochez cette case pour affecter une crédibilité à la source de journal. Par exemple, la source de journal est-elle bruyante ou coûteuse ? L'intervalle est compris entre 0 (minimum) et 10 (maximum) et la valeur par défaut est 10. La crédibilité s'affiche dans le panneau Annotation des détails de l'événement.
    Pertinence Cochez cette case pour affecter une pertinence au poids de l'actif. Par exemple, l'actif a-t-il une grande importance pour vous ? L'intervalle est compris entre 0 (minimum) et 10 (maximum) et la valeur par défaut est 10. Pertinence s'affiche dans le panneau des détails de l'événement Annotation.
    Ignorer l'événement de corrélation de règle supplémentaire

    Cochez cette case pour faire correspondre un événement ou un flux afin d'ignorer toutes les autres règles du moteur de règles et l'empêcher de créer une infraction. L'événement est consigné dans le stockage à des fins de recherche et de production de rapports.

    Attribuer le nouvel événement

    Cochez cette case pour déployer un nouvel événement en plus de l'événement ou flux d'origine, qui est traité comme tous les autres événements du système.

    Attribue un nouvel événement à l'événement original et est traité comme tous les autres événements du système.

    Les paramètres Déployer un nouvel événement s'affichent lorsque vous cochez cette case. Par défaut, la case est décochée.

    E-mail Cochez cette case pour modifier le paramètre Email Locale dans Paramètres système dans l'onglet Admin.
    Envoyer au Syslog local

    Cochez cette case pour consigner l'événement ou flux en local.

    Par défaut, la case est décochée.

    Remarque: seuls les événements normalisés peuvent être consignés localement sur un dispositif. Si vous souhaitez envoyer les données d'événement brutes, utilisez l'option Envoyer aux destinations de réacheminement pour envoyer les données à un hôte syslog distant.
    Envoyer aux destinations de réacheminement

    Cochez cette case pour consigner l'événement ou flux sur une destination de réacheminement.

    Une destination de réacheminement est un système de fournisseur, tel que SIEM, la demande de service ou les systèmes d'alerte. Lorsque vous cochez cette case, une liste des destinations de réacheminement s'affiche.

    Pour ajouter, modifier ou supprimer une destination de réacheminement, cliquez sur le lien Gérer les destinations.

    Avertir

    Cochez cette case pour afficher les événements générés à la suite de cette règle dans l'élément Notifications système de l'onglet Tableau de bord.

    Si vous activez les notifications, configurez le paramètre Limiteur de réponse.

    Ajouter à l'ensemble de référence

    Cochez cette case pour ajouter des événements générés à la suite de cette règle à un jeu de références. Vous devez être un administrateur pour ajouter des données à un ensemble de référence.

    Pour ajouter des données à un ensemble de référence, procédez comme suit :

    1. Dans la première liste, sélectionnez la propriété de l'événement ou du flux que vous souhaitez ajouter.
    2. Dans la seconde liste, sélectionnez l'ensemble de référence auquel vous souhaitez ajouter les données spécifiées.
    Ajouter aux données de référence

    Pour utiliser cette réponse à la règle, vous devez créer la collection des données de référence.

    Retirer de l'ensemble de référence

    Cochez cette case pour supprimer des données d'un jeu de références.

    Pour supprimer des données d'un ensemble de référence :

    1. Dans la première zone de liste, sélectionnez la propriété de l'événement ou du flux que vous souhaitez supprimer. Les options incluent toutes les données normalisées ou personnalisées.
    2. Dans la deuxième zone de liste, sélectionnez l'ensemble de références dont vous souhaitez supprimer les données spécifiées.
    La réponse à la règle Retirer de l'ensemble de référence fournit la fonction suivante :
    Actualiser
    Cliquez sur Actualiser pour actualiser la première zone de liste et s'assurer que la liste est à jour.
    Retirer des données de référence

    Pour utiliser cette réponse à la règle, vous devez avoir une collecte de données de référence.

    Exécuter une action personnalisée Cochez cette case pour écrire des scripts qui effectuent des actions spécifiques en réponse à des événements réseau. Par exemple, vous pouvez écrire un script pour créer une règle de pare-feu qui bloque une adresse IP source particulière de votre réseau en réponse à des échecs répétés de tentative de connexion.

    Vous pouvez ajouter et configurer des actions personnalisées à l'aide de l'icône Définir des actions sous l'onglet Admin.

    Limiteur de réponse Cochez cette case pour configurer la fréquence à laquelle vous souhaitez que cette règle réponde.

    Une notification SNMP peut ressembler à l'exemple suivant :

    "Wed Sep 28 12:20:57 GMT 2005, Custom Rule Engine Notification -
     Rule 'SNMPTRAPTst' Fired. 172.16.20.98:0 -> 172.16.60.75:0 1, Event Name:
     ICMP Destination Unreachable Communication with Destination Host is
     Administratively Prohibited, QID: 1000156, Category: 1014, Notes:
     Offense description"

    Une sortie syslog peut ressembler à l'exemple suivant :

    Sep 28 12:39:01 localhost.localdomain ECS:
     Rule 'Name of Rule' Fired: 172.16.60.219:12642
     -> 172.16.210.126:6666 6, Event Name: SCAN SYN FIN, QID:
     1000398, Category: 1011, Notes: Event description 

Etape suivante

Pour tester vos règles, exécutez Corrélation d'historique.

Pour vérifier que l'événement déclenche le test de règle basé sur votre bloc de construction, vous pouvez créer une réponse par e-mail. Voir Envoi de notifications par e-mail.