Mappage de renseignements sur les menaces

Pour améliorer l'analyse des infractions, vous pouvez mapper vos données de renseignements sur les menaces IBM® QRadar® aux noms de propriété d'application QRadar Advisor with Watson .

Avant de commencer

Vous devez disposer des privilèges d'administrateur QRadar pour mapper des ensembles de références de renseignements sur les menaces.

Pour obtenir les meilleurs résultats à partir de vos données de renseignements sur les menaces, assurez-vous que vous avez mappé toutes vos propriétés personnalisées à l'application QRadar Advisor with Watson . Pour plus d'informations, voir Mappage des propriétés personnalisées.

ATTENTION :
Les correspondances avec les jeux de références sont déterminées en fonction des valeurs configurées dans les propriétés d'événement personnalisées. Par exemple, si une propriété d'événement personnalisée d'une URL capture "www.ibm.com", la valeur correspondante dans le jeu de références doit également être "www.ibm.com". Les valeurs telles que "http://www.ibm.com" ne correspondraient pas.

A propos de cette tâche

La case à cocher Activer la corrélation des renseignements sur les menaces en local est sélectionnée par défaut. Les jeux de références suivants : Watson Advisor: Hash, Watson Advisor: IpAddress et Watson Advisor: DomainName sont tous mappés par défaut. L'écran suivant affiche la configuration par défaut de Threat Intelligence Mapping dans la version 2.5.0 et les versions ultérieures.

Ecran de configuration de Threat Intelligence

Configurez le mappage des renseignements sur les menaces pour mettre en corrélation vos données locales de renseignements sur les menaces, qui sont contenues dans des ensembles de référence, avec les noms de propriété d'application QRadar Advisor with Watson . L'application QRadar Advisor with Watson peut corréler les données de renseignements sur les menaces existantes qui sont configurées et disponibles.

Les types de jeu de références suivants sont pris en charge :
  • Nom d'utilisateur
  • Domaine
  • Hachage
  • URL
  • AVSignature
  • Nom de fichier prend en charge ALN et ALNIC
  • Adresse IP prend en charge ALN, ALNIC et IP

Lorsqu'une donnée observable se trouve correspondre à un jeu de références de renseignements sur les menaces, l'icône des données observables sur le graphique des connaissances s'affiche en rouge et la toxicité est définie sur 1.0. Vous pouvez cliquer sur la donnée observable en rouge pour ouvrir le panneau des détails et voir le jeu de références concordant.

Remarque: les données de renseignements sur les menaces sont incluses uniquement avec l'analyse du contexte local et local étendu.

Procédure

  1. Dans le menu de navigation ( Icône du menu Navigation ), cliquez sur Admin.
  2. Dans la section Applications, sous QRadar Advisor with Watson, cliquez sur Configuration.
  3. Cliquez sur Paramètres facultatifs pour ouvrir la page de menu Paramètres facultatifs .
  4. Cliquez sur Threat Intelligence.
  5. Cochez la case Activer la corrélation des renseignements sur les menaces locales .
  6. Sélectionnez un nom de propriété canonique à corréler, puis cliquez sur Editer.
  7. Dans la liste Ensembles de références disponibles , vous pouvez sélectionner un ou plusieurs ensembles de références, puis cliquer sur la flèche vers le bas pour les ajouter à la liste Ensembles de références sélectionnés .
    Remarque: tous les types canoniques peuvent être mappés à un ou plusieurs ensembles de référence.
  8. Cliquez sur Soumettre.