Descriptions de contenu suspect provenant de X-Force

Nouveautés de la version 7.5.0

La bibliothèque de signatures IBM X-Force inclut des descriptions de milliers de signatures.

Au niveau de l'inspection enrichie et avancée, QRadar Network Insights peut détecter un contenu suspect à l'aide de la bibliothèque de signatures X-Force.

Les signatures et les problèmes sont signalés comme contenu suspect dans l'onglet Activité réseau. Le format de la description du contenu suspect dépend des informations disponibles.
  • Si le nom de l'ID de problème détecté est connu, la description du contenu suspect apparaît dans leXForceIssue <Name>(PFX/P12).

    Par exemple, un problème nommé peut s'afficher sous la forme XForceIssue Land_Attack.

  • Si le nom ne peut pas être résolu pour le problème détecté, l'ID de problème apparaît dans la description du contenu suspect.

    Par exemple, si le nom ne peut pas être identifié, le problème peut s'afficher sous la forme XForceIssueID 2000001.

Pour en savoir plus sur le contenu suspect, certaines zones de la fenêtre Informations de flux comportent des liens directs pour afficher plus d'informations dans X-Force Exchange.

Règles de signature

Seules les signatures associées à une connexion unique sont signalées par QRadar Network Insights.

Pour afficher la liste complète des problèmes pris en charge pour le déploiement en cours, affichez le fichier /opt/ibm/xforce/metadata/issues.csv sur le dispositif QRadar Network Insights. Les signatures d'attaque sont identifiées dans la colonne Est une attaque . Par défaut, toutes les signatures d'attaque sont signalées. Pour les signatures d'audit uniquement, comme indiqué dans la colonne Est un audit , la génération de rapports est désactivée par défaut.

Nouveau dans 7.5.0 Update Package 5

Vous pouvez modifier les paramètres de configuration PAM pour modifier la manière dont les signatures IBM X-Force sont signalées.

Remarque :

Affichez les fragments de configuration PAM que vous pouvez utiliser pour modifier la génération de rapports de signature IBM X-Force .

Pour plus d'informations sur l'application des fragments de configuration suivants à PAM, voir Configuration du module d'analyse de protocole.

Si aucune règle explicite n'est adoptée, vous pouvez utiliser les fragments de configuration suivants pour modifier la manière dont QRadar Network Insights signale les attaques et les audits.
Paramètre Valeur par défaut Fragment de configuration

Rapport sur les attaques

Activé

Pour désactiver ce paramètre, appliquez ce fragment.

<Pam reportAttacks="false">

</Pam>

Rapport sur les audits

Désactivée

Pour activer ce paramètre, appliquez ce fragment.

<Pam reportAudits="true">

</Pam>
Vous pouvez également sélectionner une règle préconfigurée. Les règles préconfigurées sont prioritaires sur les paramètres d'attaque et d'audit individuels.
Règle Descriptif Fragment de configuration

Modérée

Active la plupart des événements d'attaque.

Fournit un bon niveau de détection de la sécurité avec un minimum de risques de fausses alarmes.

<Pam policy="moderate">

</Pam>

Agressif

Active un pourcentage élevé d'événements d'attaque.

Fournit un niveau élevé de détection de sécurité avec une probabilité de fausses alarmes.

<Pam policy="aggressive">

</Pam>

Paranoïaque

Active presque tous les événements d'attaque.

Fournit un niveau de détection de sécurité très élevé avec une probabilité significative de fausses alarmes.

<Pam policy="paranoid">

</Pam>

Pour déterminer quelles signatures sont activées dans une règle spécifique, consultez le fichier /opt/ibm/xforce/metadata/<policy>_issue_responses.csv sur votre système QRadar .

Indépendamment de la présence ou de l'absence d'un paramètre de règle global, vous pouvez utiliser les fragments de configuration suivants pour modifier les paramètres des signatures individuelles.
Etat de la signature Fragment de configuration

Désactivée

Utilisez ce fragment de code et remplacez 2101118 par l'ID de signature que vous souhaitez désactiver.

<Pam>
    <TuningParameters>
        <pam.report.2101118 value="0" />
    </TuningParameters>
</Pam>

Activé

Utilisez ce fragment de code et remplacez 2101118 par l'ID de signature que vous souhaitez activer.

<Pam>
    <TuningParameters>
        <pam.report.2101118 value="1" />
    </TuningParameters>
</Pam>

Descriptions du contenu suspect dans les règles

Pour les signatures qui présentent un risque accru pour votre environnement, créez des règles et des notifications d'infraction pour vous aider à détecter et à analyser ces menaces.

Pour déterminer les signatures à privilégier dans votre propre environnement, tenez compte des informations suivantes :
  • Les cas d'utilisation les plus pertinents pour votre propre environnement.
  • Priorité de signature déterminée par IBM X-Force.
  • Les politiques d'émission modérées, agressives et paranoïaques qui sont définies dans le répertoire /opt/ibm/xforce/metadata une fois la mise à niveau terminée.
Lorsque vous utilisez des descriptions de contenu suspect dans des règles, soyez précis concernant les signatures que vous souhaitez détecter. Cette image montre un exemple de règle qui utilise une description de contenu suspect dans les critères de test :
Si vous souhaitez détecter plusieurs signatures avec une seule règle, utilisez un ensemble de référence.