Règles personnalisées

IBM QRadar inclut des règles qui détectent un large éventail d'activités, notamment des refus excessifs de pare-feu, des échecs de connexion multiples et des activités de botnet potentielles. Vous pouvez également créer vos propres règles pour détecter une activité inhabituelle.

Qu'entend-t-on par règles personnalisées ?

Vous pouvez personnaliser les règles par défaut pour détecter des activités inhabituelles dans votre réseau.

Types de règles

Chaque type de règle d'événement, de flux, commune ou d'infraction teste les données entrantes venant de différentes sources en temps réel. Il existe plusieurs types de tests de règles. Certains vérifient des propriétés simples de l'ensemble de données. D'autres tests de règles sont plus compliqués. Ils effectuent le suivi de plusieurs séquences d'événements, de flux et d'infraction pendant une durée déterminée et utilisent un "compteur" sur un ou plusieurs paramètres avant de déclencher une réponse à la règle.
Règles d'événement
Testez les données de source de journal entrantes qui sont traitées en temps réel par le QRadar processeur d'événements. Vous pouvez créer une règle d'événement pour détecter un événement unique ou des séquences d'événements. Par exemple, vous pouvez créer une règle d'événement pour surveiller les échecs de tentatives de connexions sur votre réseau, l'accès à plusieurs hôtes ou un événement de reconnaissance suivi d'une utilisation. Les règles d'événement créent généralement des infractions à titre de réponse.
Règles de flux
Testez les données de flux entrant traitées par QRadar Flow Processor. Vous pouvez créer une règle de flux pour détecter un flux unique ou des séquences de flux. Les règles de flux créent généralement des infractions à titre de réponse.
Règles communes
Vous pouvez effectuer un test par rapport aux données d'un événement ou d'un flux. Par exemple, vous pouvez créer une règle commune pour détecter des événements et des flux ayant une adresse IP source spécifique. Les règles communes créent généralement des infractions à titre de réponse.
Règles d'infraction
Vous pouvez effectuer un test des paramètres d'une infraction pour déclencher d'autres réponses. Par exemple, une réponse est générée lorsqu'une infraction se produit à une date et à une heure spécifique. Une règle d'infraction traite uniquement les infractions lorsque des modifications sont réalisées sur l'infraction. Par exemple, lorsque de nouveaux événements sont ajoutés ou lorsque le système a planifié l'infraction pour une réévaluation. Il est fréquent que les règles d'infraction envoient une notification par e-mail comme réponse.

Gestion des règles

Vous pouvez créer, éditer, assigner des règles à des groupes et supprimer des groupes de règles. La catégorisation de vos règles ou les éléments structurants de vos groupes vous permettent d'afficher et de contrôler efficacement vos règles. Par exemple, vous pouvez visualiser toutes les règles relatives à la conformité.

Règles spécifiques à un domaine

Si une règle comporte un test de domaine, vous pouvez restreindre cette règle afin qu'elle ne s'applique qu'aux événements qui se produisent au sein d'un domaine spécifié. Un événement ayant une balise de domaine différente du domaine qui est défini sur la règle ne déclenche pas de réponse.

Pour créer une règle testant les conditions sur l'ensemble du système, définissez la condition de domaine sur Tout domaine.

Conditions des règles

La plupart des tests de règle évaluent une seule condition, comme l'existence d'un élément dans une collecte de données de référence ou le test d'une valeur par rapport à la propriété d'un événement. Pour les comparaisons complexes, vous pouvez tester des règles d'événement en créant une requête AQL ( Ariel Query Language) avec des conditions de clause WHERE. Vous pouvez utiliser toutes les fonctions de la clause WHERE pour écrire des critères complexes et éviter d'avoir à exécuter un grand nombre de tests individuels. Par exemple, utilisez une clause AQL WHERE pour vérifier si le trafic SSL ou Web entrant est suivi dans un ensemble de références.

Vous pouvez exécuter des tests sur la propriété d'un événement, d'un flux ou d'une infraction, comme l'adresse IP source, la gravité de l'événement ou l'analyse du débit.

Avec des fonctions, vous pouvez utiliser des blocs de construction et d'autres règles pour créer les fonctions suivantes : multi-événement , multi flux ou multi-infraction. Vous pouvez connecter les règles en utilisant des fonctions prenant en charge les opérateurs booléens, tels que OR et AND. Par exemple, si vous souhaitez connecter des règles d'événements, vous pouvez utiliser la fonction when an event matches any|all of the following rules.