Création d'actions de règle

Vous pouvez créer des actions de règle qui envoient des informations sur les menaces sur votre système à un service de boîte de réception TAXII.

Procédure

  1. Dans l'onglet Admin , cliquez sur Applications > Threat Intelligence, puis cliquez sur l'icône STIX/TAXII Configuration .
  2. Cliquez sur Créer une action de règle > Créer une action de règle TAXII.
  3. Dans l'onglet Connexion de la fenêtre Créer une action de règle TAXII , entrez l' URL du noeud final TAXII vers lequel vous souhaitez effectuer le téléchargement.
    Les noeuds finaux TAXII existants se trouvant dans votre déploiement s'affichent dans une liste. Lorsque vous choisissez un nœud final existant, les options Méthode d'authentification, Certificat client et Ignorer le certificat correspondantes sont préremplies.
  4. Sélectionnez la méthode d'authentification appropriée et ajoutez le Nom d'utilisateur et le Mot de passe pour l'authentification HTTP de base ou une chaîne de jeton pour l'authentification Jeton Web JSON .
  5. Si vous souhaitez utiliser un certificat client avec le service de boîte de réception TAXII, cliquez sur Choisir un fichier pour localiser le certificat sur votre système et le télécharger dans QRadar®. Seul le type de fichier .pem est pris en charge.
  6. Si vous souhaitez ajouter un fichier de clés, cliquez sur Choisir un fichier pour localiser la clé sur votre système et la télécharger dans QRadar.
  7. Dans l'onglet Paramètres , utilisez les instructions suivantes pour définir les paramètres d'action de règle.
    • Entrez le nom du service d'entrée TAXII dans lequel vous voulez publier des données d'événement dans la zone Collection.
    • Entrez des valeurs pour Nom de la source de l'indicateur et Nom de l'action.
    • Sélectionnez une propriété d'événement de réseau dans les listes Property.

      Les propriétés d'événement de réseau sont des propriétés Ariel dynamiques qui sont générées par des événements. Par exemple, la propriété d'événement de réseau sourceip fournit un paramètre qui correspond à l'adresse IP source de l'événement déclenché. Les paramètres sont transmis à la règle dans l'ordre où vous les avez ajoutés.

      Pour plus d'informations sur les propriétés Ariel, voir IBM® QRadar Ariel Query Language Guide.

    • Sélectionnez le type observable STIX et le type d'indicateur pertinent pour la menace dans les listes relatives au type d'indicateur.

      Sélectionnez le type observable approprié pour l'événement que vous souhaitez envoyer sur le serveur TAXII. Aucune validation n'est effectuée sur la réponse personnalisée par QRadar.

  8. Cliquez sur Sauvegarder.
  9. Dans la barre d'outils principale de l'onglet Admin , cliquez sur Déployer les modifications.

    Les actions de règle que vous créez sont ajoutées à la fenêtre QRadar Actions personnalisées . Cliquez sur Définir des actions dans l'onglet Admin pour l'afficher. Vous pouvez éditer ou supprimer une action associée à une règle dans la fenêtre Actions personnalisées et les modifications sont répercutées dans l'application Threat Intelligence.