Configuration d'une réponse à la règle pour ajouter des données à une collecte de données de référence

Définissez des règles utilisant des données de référence pour vous avertir d'une activité suspecte. Par exemple, incluez une liste d'utilisateurs privilégiés dans les données de référence puis configurez une règle qui est déclenchée pour vous avertir lorsque des anomalies se produisent sur un utilisateur privilégié.

Avant de commencer

Avant d'envoyer des données à un ensemble de références, votre administrateur QRadar doit créer l'ensemble de références.

A propos de cette tâche

QRadar prend en charge les types de collecte de données suivants:

Jeu de références
Ensemble d'éléments, comme une liste d'adresses IP ou de noms d'utilisateurs, qui sont dérivés d'événements ou de flux se produisant sur votre réseau.
Mappage de références
Les données sont stockées dans des enregistrements qui mappent une clé à une valeur. Par exemple, pour corréler l'activité d'utilisateur sur votre réseau, vous créez une mappe de référence qui utilise le paramètre Username comme clé et le Global ID de l'utilisateur comme valeur.
Mappage de références d'ensembles
Les données sont stockées dans des enregistrements qui mappent une clé à plusieurs valeurs. Par exemple, pour tester l'accès autorisé à un brevet, utilisez une propriété d'événement personnalisée pour Patent ID comme clé et le paramètre Username comme valeur. Utilisez un mappage d'ensembles pour établir une liste d'utilisateurs autorisés.
Mappage de références de mappes
Les données sont stockées dans des enregistrements qui mappent une clé à une autre clé, laquelle est à son tour mappée à une valeur unique. Par exemple, pour tester les violations de la bande passante du réseau, vous créez une mappe de mappes. Utilisez le paramètre Source IP comme première clé, le paramètre Application comme seconde clé et le paramètre Total Bytes comme valeur.
Table de référence
Dans une table de référence, les données sont stockées dans une table qui mappe une clé à une autre clé, qui est à son tour mappée à une valeur unique. La seconde clé a un type qui lui est affecté. Ce mappage est similaire à une table de base de données où chaque colonne de la table est associée à un type. Par exemple, vous créez une table de référence qui stocke le paramètre Username comme première clé et dont multiples clés secondaires ont un type affecté défini par l'utilisateur tel que le Type IP avec le paramètre Source IP ou Source Port comme valeur. Vous pouvez configurer une réponse à la règle pour ajouter une ou plusieurs clés définies dans la table. Vous pouvez également ajouter des valeurs personnalisées à la réponse à la règle. La valeur personnalisée doit être valide pour le type de la clé secondaire.

Procédure

  1. Créez la collection de données de référence à l'aide du widget Gestion des ensembles de référence de l'onglet Admin .

    Vous pouvez également créer une collection de données de référence à l'aide du script ReferenceDataUtil.sh.

  2. Créez une règle à l'aide de l'assistant Règles .
  3. Créez une réponse à la règle qui envoie des données à une collecte de données de référence. Vous pouvez ajouter les données sous forme de données partagées ou de données spécifiques au domaine.
    En savoir plus sur les paramètres Ajouter aux données de référence:
    Ajouter à une mappe de références
    Envoie des données à une collecte de paires Clé unique/Valeurs multiples. Vous devez sélectionner la clé et la valeur de l'enregistrement de données puis sélectionner la mappe de référence à laquelle vous souhaitez ajouter l'enregistrement de données.
    Ajouter à une mappe d'ensembles de référence
    Envoie des données à une collecte de paires Clé/Valeur unique. Vous devez sélectionner la clé et la valeur de l'enregistrement de données et sélectionner la mappe d'ensembles de référence à laquelle vous souhaitez ajouter l'enregistrement de données.
    Ajouter à une mappe de mappes de référence
    Envoie des données à une collecte de paires Clé multiple/Valeur unique. Vous devez sélectionner une clé pour la première mappe, une clé pour la deuxième mappe puis la valeur de l'enregistrement de données. Vous devez également sélectionner la mappe des mappes de référence auxquelles vous souhaitez ajouter l'enregistrement de données.
    Ajouter à une table de référence
    Envoie des données à une collecte de paires Clés multiples/Valeur unique, où un type a été affecté aux clés secondaires. Sélectionnez la table de référence à laquelle vous souhaitez ajouter les données, puis sélectionnez une clé primaire. Sélectionnez vos clés internes (clés secondaires) et leurs valeurs pour les enregistrements de données.