Création de domaines

Utilisez la fenêtre Gestion de domaine pour créer des domaines basés sur des sources d'entrée IBM QRadar .

A propos de cette tâche

Utilisez les instructions suivantes lorsque vous créez des domaines :
  • Tout ce qui n'est pas attribué à un domaine défini par l'utilisateur est automatiquement affecté au domaine par défaut. Les utilisateurs disposant d'un accès de domaine limité ne doivent pas avoir de privilèges d'administrateur car ce privilège accorde un accès illimité à tous les domaines.
  • Vous pouvez associer la même propriété personnalisée à deux domaines différents, toutefois le résultat de capture doit être différent pour chacun.
  • Vous ne pouvez pas affecter une source de journal, un groupe de sources de journal, un collecteur d'événements ou un gateway de données à deux domaines différents. Quand un groupe de source de journal est affecté à un domaine, chacun des attributs mappés est visible dans la fenêtre Gestion de domaine.

Les profils de sécurité doivent être mis à jour avec un domaine associé. Les restrictions de niveau domaine ne sont appliquées que lorsque les profils de sécurité sont mis à jour et que les modifications sont déployées.

Procédure

  1. Dans le menu de navigation ( Icône du menu Navigation ), cliquez sur Admin.
  2. Dans la section Configuration du système , cliquez sur Gestion de domaine.
  3. Pour ajouter un domaine, cliquez sur Ajouter et entrez un nom unique et une description pour le domaine.
    Conseil: Vous pouvez rechercher des noms uniques en tapant le nom dans la zone de recherche Nom de domaine d'entrée .
  4. En fonction des critères de domaine à définir, cliquez sur l'onglet approprié.
    • Pour définir le domaine en fonction d'une propriété personnalisée, d'un groupe de sources de journal, d'une source de journal, d'un collecteur d'événements ou d'une passerelle de données, cliquez sur l'onglet Événements.
    • Pour définir le domaine en fonction d'une source de flux, cliquez sur l'onglet Flux.
    • Pour définir le domaine en fonction d'un scanner, y compris les scanners IBM QRadar Vulnerability Manager , cliquez sur l'onglet Scanners .
      Important: Le scanner IBM QRadar Vulnerability Manager est en fin de vie (EOL) dans 7.5.0 Update Package 6 et n'est plus pris en charge dans aucune version de IBM QRadar. Pour plus d'informations, voir QRadar Vulnerability Manager: End of service product notification (https://www.ibm.com/support/pages/node/6853425).
  5. Pour affecter une propriété personnalisée à un domaine, dans la zone Résultat de la capture , entrez le texte correspondant au résultat du filtre d'expression régulière (regex).
    Important: Vous devez cocher la case Optimisation de l'analyse pour les règles, les rapports et les recherches dans la fenêtre Propriétés de l'événement personnalisé pour analyser et stocker la propriété d'événement personnalisé. La segmentation de domaine ne se produira pas si cette option n'est pas cochée.
  6. Dans la liste, sélectionnez les critères de domaine et cliquez sur Ajouter.
  7. Après avoir ajouté les éléments source au domaine, cliquez sur Créer.

Etape suivante

Création de profils de sécurité pour définir les utilisateurs qui ont accès aux domaines. Après avoir créé le premier domaine dans votre environnement, vous devez mettre à jour les profils de sécurité pour tous les utilisateurs non administrateurs afin de spécifier l'affectation de domaine. Dans les environnements au niveau du domaine, les utilisateurs non administratifs dont le profil de sécurité ne spécifie pas d'affectation de domaine ne verront aucune activité de journal ou activité réseau.

Vérifiez la configuration de la hiérarchie pour votre réseau et affectez les adresses IP existantes aux domaines appropriés. Pour plus d'informations, voir Hiérarchie du réseau.