Mappage des propriétés personnalisées

Pour améliorer l'analyse des infractions, vous devez mapper vos propriétés personnalisées IBM® QRadar® aux noms de propriété d'application QRadar Advisor with Watson .

Avant de commencer

Vous devez disposer des privilèges d'administrateur QRadar pour mapper les propriétés.

A partir de la version 2.5.0, des suggestions de mappage de propriété sont fournies pour que vous puissiez les ajouter. Pour plus d'informations, voir Mappage des propriétés personnalisées dans V2.5.0 et versions ultérieures.

A propos de cette tâche

Lorsque vous configurez le mappage des propriétés pour les données d'événement et de flux, vos propriétés personnalisées sont mappées aux zones normalisées utilisées dans le moteur qui exécute le processus d'analyse.
Important: Seules les adresses IP qui ne sont pas privées et qui ne sont pas marquées comme internes dans la hiérarchie du réseau QRadar , les URL, les hachages et les domaines sont envoyés pour analyse de cloud. Tous les autres mappages affectent uniquement les données locales trouvées dans QRadar et ne quittent jamais votre réseau.
Pour les catégories SourceIp et DestinationIp, seules les propriétés personnalisées des adresses IP peuvent être mappées. Pour toutes les autres catégories, seules les propriétés alphanumériques peuvent être mappées. Vous devez convertir les propriétés alphanumériques en adresses IP pour que ces dernières puissent être mappées ou, si vous souhaitez conserver le type de propriété, vous pouvez le copier en tant que type d'adresse IP.
Exemple: Dans la fenêtre Propriétés d'événement personnalisé de votre QRadar Console, vous pouvez modifier le type de zone de la propriété personnalisée qui appartient à ces catégories. Si vous souhaitez conserver le type de zone de la propriété personnalisée, vous pouvez le copier dans une nouvelle propriété personnalisée. Dans cet exemple, si vous souhaitez mapper une propriété personnalisée alphanumérique nommée "CustomSourceAddress" qui contient à la fois des noms d'hôte et des adresses IP à la catégorie SourceIp, vous pouvez créer une propriété personnalisée intitulée "CustomSourceIP" avec la même définition que "CustomSourceAddress", mais avec le type de zone Adresse IP. Seules les adresses IP seront incluses dans la nouvelle propriété personnalisée et seront disponibles pour le mappage dans la section Ajouter un mappage de la configuration d'administration QRadar Advisor with Watson .

Procédure

  1. Dans le menu de navigation ( Icône du menu Navigation ), cliquez sur Admin.
  2. Dans la section Applications, sous QRadar Advisor with Watson, cliquez sur Configuration.
  3. Dans la section Mappage des propriétés, cliquez sur Ajouter un mappage.
  4. Sélectionnez un type dans la liste suivante :
    • Flux
    • Evénements
  5. Sélectionnez un nom canonique dans la liste.
  6. Sélectionnez une propriété dans la liste. La liste est alimentée en fonction du nom canonique que vous avez sélectionné.
  7. Cliquez sur Ajouter.

Exemple

L'exemple suivant montre V2.4.1 et les versions antérieures.
Configuration de mappage de propriété

Etape suivante

Configuration des paramètres facultatifs

Mappage des propriétés personnalisées dans la version 2.5.0 et les versions ultérieures

Mappez vos propriétés personnalisées aux noms de propriété d'application QRadar Advisor with Watson pour une meilleure analyse de vos infractions.

A propos de cette tâche

Dans la version 2.5.0 et les versions ultérieures, les propriétés suggérées sont trouvées en fonction de vos sources de journal actives. Consultez les suggestions, ajoutez des mappages pour les propriétés spécifiques à votre environnement puis cliquez sur Sauvegarder les propriétés pour sauvegarder ces propriétés dans vos mappages.

Les propriétés suggérées sont détectées sur le système lors de la première configuration de l'écran Mappage des propriétés. Les résultats sont mis en cache pendant 15 minutes. Une fois cette période écoulée, les propriétés suggérées sont mises à jour lorsque vous accédez à nouveau à l'assistant de configuration. Conseil : en cas de modification ultérieure de votre environnement et lorsque de nouvelles propriétés sont détectées, vous pouvez accéder à nouveau à la section Mappage des propriétés dans l'assistant de configuration afin de consulter les propriétés nouvellement suggérées puis de sauvegarder les propriétés.

Remarque : lors de la première configuration de l'écran Mappage des propriétés, vous devez consulter les propriétés suggérées puis cliquer sur Sauvegarder les propriétés avant de passer à l'étape suivante. Si aucune propriété n'est suggérée, vous pouvez continuer sans sauvegarder.

Procédure

  1. Dans le menu de navigation ( Icône du menu Navigation ), cliquez sur Admin.
  2. Dans la section Applications, sous QRadar Advisor with Watson, cliquez sur Configuration.
  3. Dans la section Mappage des propriétés, passez en revue les mappages suggérés ou cliquez sur Ajouter une propriété personnalisée pour ajouter un nouveau mappage de propriété.
    1. Dans la liste Sélectionner un type de source , choisissez parmi les événements ou les flux.
    2. Dans la liste Sélectionner un type d'assistant, choisissez le type de propriété QRadar Advisor with Watson que vous souhaitez mapper à une propriété QRadar ,
    3. Dans la liste Sélectionner une propriété QRadar, choisissez la propriété QRadar à mapper.
    4. Cliquez sur Ajouter.
    Ecran Ajouter un mappage pour V2.5.0
  4. Sélectionnez Activé si vous souhaitez utiliser la propriété mappée.
  5. Cliquez sur Sauvegarder les propriétés. Conseil : vous ne pouvez plus supprimer de mappages. Toutefois, vous pouvez désactiver le mappage en désactivant la case à cocher Activé.
    L'exemple suivant illustre V2.5.0 et les versions ultérieures.
    Mappage de propriétés v2.5.0