Réglage des faux positifs à l'aide de la définition du facteur de fiabilité

Utilisez le facteur de fiabilité pour limiter le nombre d'infractions créées par les règles déclenchées. Suivant le niveau de protection souhaité, vous pouvez régler les valeurs de fiabilité sur le niveau qui correspond le mieux à votre environnement réseau.

A propos de cette tâche

Lorsque vous ajustez des règles, envisagez une échelle où 50 est le point critique. Sur les actifs de moindre importance, vous pouvez peser une règle X-Force à déclencher à un facteur de confiance plus élevé pour des catégories spécifiques, telles que le spam. Par exemple, l'adaptation d'une règle à un facteur de confiance de 75 signifie que la règle ne se déclenche que lorsque X-Force voit une adresse IP dont le facteur de confiance est égal ou supérieur à 75. Ce réglage réduit le nombre d'infractions générées sur les systèmes de faible priorité et sur les actifs non critiques. Par contre, un système important ou un actif métier critique avec un facteur de fiabilité de 50 déclenche une infraction à un niveau inférieur et attire plus rapidement l'attention sur un problème.

Pour votre zone démilitarisée, sélectionnez une valeur de fiabilité supérieure, comme 95% ou plus. Le nombre d'infractions à examiner n'est pas élevé dans cette zone. Avec un niveau de fiabilité élevé, les adresses IP sont plus susceptibles de correspondre à la catégorie affichée. S'il est certain à 95% qu'un hôte héberge des logiciels malveillants, vous devez en être informé.

Pour les zones du réseau plus sécurisées, comme un pool de serveurs par exemple, réduisez la valeur de fiabilité. Le nombre de menaces potentielles identifiées est supérieur et l'examen est moins étendu car la menace appartient à un segment de réseau spécifique.

Pour un réglage optimum des faux positif, gérez vos déclencheurs de règle par segment. Explorez votre infrastructure réseau et décidez quels actifs ont besoin d'un niveau de protection supérieur. Vous pouvez appliquer différentes valeurs de fiabilité pour les différents segments de réseau. Utilisez les blocs de construction pour grouper les tests utilisés communément pour les utiliser dans des règles.

Procédure

  1. Cliquez sur l'onglet Activité du journal .
  2. Dans la barre d'outils, cliquez sur Règles > Règles.
  3. Cliquez deux fois sur une règle pour démarrer l'assistant de création de règle.
  4. Dans la zone de filtre, entrez le texte suivant :

    when this host property is categorized by X-Force as this category with confidence value equal to this amount

  5. Cliquez sur l'icône Ajouter un test à la règle (+) .
  6. Dans la section Règle, cliquez sur lethis amountlien.
  7. Entrez une valeur de fiabilité.
  8. Cliquez sur Soumettre.
  9. Cliquez sur Terminer pour quitter l'assistant Règles.