Configuration d'une réponse à la règle pour ajouter des données à une collecte de données de référence
Définissez des règles utilisant des données de référence pour vous avertir d'une activité suspecte. Par exemple, incluez une liste d'utilisateurs privilégiés dans les données de
référence puis configurez une règle qui est déclenchée pour vous avertir lorsque des anomalies se produisent sur un utilisateur privilégié.
Avant de commencer
A propos de cette tâche
QRadar prend en charge les types de collecte de données suivants:
- Jeu de références
- Ensemble d'éléments, comme une liste d'adresses IP ou de noms d'utilisateurs, qui sont dérivés d'événements ou de flux se produisant sur votre réseau.
- Mappage de références
- Les données sont stockées dans des enregistrements qui mappent une clé à une valeur. Par exemple, pour corréler l'activité d'utilisateur sur votre réseau, vous créez une mappe de référence qui utilise le paramètre Username comme clé et le Global ID de l'utilisateur comme valeur.
- Mappage de références d'ensembles
- Les données sont stockées dans des enregistrements qui mappent une clé à plusieurs valeurs. Par exemple, pour tester l'accès autorisé à un brevet, utilisez une propriété d'événement personnalisée pour Patent ID comme clé et le paramètre Username comme valeur. Utilisez un mappage d'ensembles pour établir une liste d'utilisateurs autorisés.
- Mappage de références de mappes
- Les données sont stockées dans des enregistrements qui mappent une clé à une autre clé, laquelle est à son tour mappée à une valeur unique. Par exemple, pour tester les violations de la bande passante du réseau, vous créez une mappe de mappes. Utilisez le paramètre Source IP comme première clé, le paramètre Application comme seconde clé et le paramètre Total Bytes comme valeur.
- Table de référence
- Dans une table de référence, les données sont stockées dans une table qui mappe une clé à une autre clé, qui est à son tour mappée à une valeur unique. La seconde clé a un type qui lui est affecté. Ce mappage est similaire à une table de base de données où chaque colonne de la table est associée à un type. Par exemple, vous créez une table de référence qui stocke le paramètre Username comme première clé et dont multiples clés secondaires ont un type affecté défini par l'utilisateur tel que le Type IP avec le paramètre Source IP ou Source Port comme valeur. Vous pouvez configurer une réponse à la règle pour ajouter une ou plusieurs clés définies dans la table. Vous pouvez également ajouter des valeurs personnalisées à la réponse à la règle. La valeur personnalisée doit être valide pour le type de la clé secondaire.