Extensions de contenu QRadar

Utilisez les extensions de contenu pour mettre à jour les informations du modèle de sécurité QRadar ou pour ajouter de nouveaux contenus tels que des règles, des rapports, des recherches, des ensembles de référence et des propriétés personnalisées.

Types d'extensions de contenu QRadar

Toutes les extensions de contenu sont hébergées sur le portail IBM® X-Force® Exchange (https://exchange.xforce.ibmcloud.com/), où vous pouvez effectuer un filtrage par type de contenu, comme une fonction AQL personnalisée ou une propriété personnalisée. Vous pouvez également utiliser des extensions de contenu avec des applications.

Le tableau suivant décrit les types d'extension de contenu que vous pouvez déployer dans QRadar.

Tableau 1. Types d'extensions de contenu
Type d'extension de contenu Descriptif
Tableau de bord Ensemble associé d'éléments de tableau de bord, que vous visualisez dans l'onglet Tableau de bord dans QRadar. Les éléments de tableau de bord sont des représentations graphiques des résultats de recherche sauvegardée.
Rapports Modèles pour les rapports qui sont générés d'après des recherches d'événement ou de flux sauvegardés. Générez des rapports à la demande ou programmez-les pour les exécuter à des intervalles récurrents.
Recherches sauvegardées Ensemble de critères de recherche (filtres, fenêtre de temps, colonnes à afficher ou regroupement de données par). Si vous sauvegardez les critères des recherches les plus fréquemment exécutées, vous n'aurez pas besoin de les redéfinir de façon répétée. Les recherches sauvegardées sont requises pour les rapports et les tableaux de bord.
FGroup Groupe d'éléments similaires par type, par exemple un groupe de sources de journal, un groupe de règles, un groupe de recherches ou un groupe de modèles de rapport. Les groupes FGroups sont utilisés comme unités organisationnelles.
Règles personnalisées Ensemble de tests exécutés sur des événements ou des flux qui entrent dans le système. La règle est déclenchée lorsque les tests correspondent à l'entrée. Les règles peuvent avoir des réponses, qui sont des actions déclenchées lorsque les conditions d'un test sont remplies. Les réponses peuvent inclure des actions telles que générer une infraction, générer un nouvel événement, envoyer un courrier électronique, annoter l'événement ou ajouter des données à une collecte de données de référence.
Propriétés personnalisées Définit une propriété extraite ou dérivée d'un événement ou d'un flux entrant. Cette valeur peut être basée sur une expression régulière qui extrait un sous-ensemble d'un événement particulier ou d'un contenu de flux en tant que propriété textuelle. Elle peut être basée sur des calculs et effectuer une opération arithmétique sur les propriétés numériques existantes de l'événement ou du flux. Dans QRadar V7.3.1 et versions ultérieures, elles peuvent également être des fonctions AQL.
Source du journal Représentation d'une source d'événement telle qu'un serveur, un ordinateur central, un poste de travail, un pare-feu, un routeur, une application ou une base de données. Tous les événements qui entrent dans QRadar et proviennent de cette source sont attribués à la source de journal. Les sources de journal contiennent les informations de configuration qui sont nécessaires pour recevoir des événements entrants ou pour extraire des données d'événement à partir de la source d'événement. Les sources de journal contiennent des informations spécifiques de votre environnement telles que l'adresse IP ou le nom d'hôte et d'autres paramètres de configuration possibles.
Extensions de source de journal Définition de logique d'analyse syntaxique utilisée pour synthétiser un DSM personnalisé pour une source d'événement pour laquelle il n'existe pas de DSM. Utilisez les extensions de source de journal pour améliorer ou outrepasser le comportement d'analyse d'un DSM existant.
Entrées de mappe QID personnalisée Combinaison des valeurs Nom de l'événement, Description de l'événement, Gravité et Catégorie de niveau inférieur qui sont utilisées pour représenter un type particulier d'événement qu'une source de journal peut recevoir. Des entrées de mappe QID personnalisées sont créées pour compléter la mappe QID par défaut fournie par QRadar pour les événements qui ne sont pas officiellement pris en charge par QRadar.
Collection de données de référence Définition de conteneur représenté en tant qu'ensemble, mappe, mappe d'ensembles, mappe de mappes ou tableau pour contenir des données de référence. Les recherches et les règles peuvent faire référence à des collections de données de référence.
Profil de corrélation d'historique Combinaison d'une recherche sauvegardée et d'un ensemble d'une ou de plusieurs règles. Utilisez des profils de corrélation d'historique pour tester les règles en réexécutant un ensemble d'événements historiques via une version hors ligne du moteur de règles personnalisées qui comporte un sous-ensemble de règles activées.
Fonctions personnalisées Fonction de type SQL (définie dans JavaScript) que vous pouvez utiliser dans une recherche avancée pour améliorer ou manipuler des données.
Actions personnalisées Réponse personnalisée à une règle à exécuter, lorsque cette dernière est déclenchée. Les actions personnalisées sont définies par un script Python, Perl ou Bash qui peut accepter des arguments issus des données d'événement ou de flux qui ont déclenché la règle.
Bloc de construction Groupe de tests couramment utilisés pour générer une logique complexe afin qu'ils puissent être utilisés dans des règles. Les blocs de construction utilisent les mêmes tests que les règles, mais n'ont aucune action qui leur est associée, et sont souvent configurés pour tester des groupes d'adresses IP, des noms d'utilisateur privilégiés ou des collections de noms d'événement.