Règles et infractions spécifiques au domaine

Une règle peut fonctionner dans le contexte d'un domaine unique ou dans le contexte de tous les domaines. Les règles de connaissance du domaine offrent l'option d'inclure le test Et le domaine est.

Le diagramme suivant illustre un exemple utilisant plusieurs domaines.

Figure 1 : Règles de connaissance du domaine
Exemple de règles prenant en compte les domaines

Vous pouvez restreindre une règle de sorte qu'elle soit appliquée uniquement aux événements qui se produisent dans un domaine spécifié. Un événement qui comporte une balise de domaine différente du domaine qui est défini dans la règle ne déclenche pas une réponse d'événement.

Dans un système IBM QRadar qui n'a pas de domaines définis par l'utilisateur, une règle crée une violation et y contribue chaque fois que la règle se déclenche. Dans un environnement de connaissance de domaine, une règle crée une nouvelle infraction chaque fois que la règle est déclenchée dans le contexte d'un domaine différent.

Les règles qui fonctionnent dans le contexte de tous les domaines sont appelées règles à l'échelle du système. Pour créer une règle à l'échelle du système qui testant les conditions sur l'ensemble du système, sélectionnez Tout domaine dans la liste de domaines pour le test Et le domaine est. Une règle Tout domaine crée une infraction Tout domaine.

Règle de domaine unique
Si la règle est une règle avec état, les états sont conservés séparément pour chaque domaine. La règle est déclenchée séparément pour chaque domaine. Lorsque la règle est déclenchée, les infractions sont créées séparément pour chaque domaine impliqué et les infractions sont marquées avec ces domaines.
Infraction à domaine unique
L'infraction est marquée avec le nom de domaine correspondant. Il ne peut contenir que des événements marqués avec ce domaine.
Règle à l'échelle du système
Si la règle est une règle avec état, un état unique est maintenu pour l'ensemble du système et les balises de domaine sont ignorées. Lorsque la règle s'exécute, elle crée ou contribue à une infraction à l'échelle du système.
Infraction à l'échelle du système
L'infraction est balisée avec Tout domaine. Il contient uniquement les événements qui sont marqués avec tous les domaines.

Le tableau suivant fournit des exemples de règles de connaissance de domaine. Les exemples utilisent un système qui comporte trois domaines définis : Domain_A, Domain_B et Domain_C.

Les exemples de règles du tableau suivant peuvent ne pas être applicables dans votre environnement QRadar. Par exemple, les règles qui utilisent des flux et des violations ne sont pas applicables dans IBM QRadar Log Manager.

Tableau 1. Règles de connaissance du domaine
Texte du domaine Explication Réponse à la règle
domaine est l'un des domaines suivants : Domain_A Regarde uniquement les événements qui sont marqués avec Domain_A et ignore les règles qui sont marquées avec d'autres domaines. Crée ou contribue à une infraction marquée avec Domain_A.
domaine est l'un des domaines suivants : Domain_A et un test avec état qui est défini en tant que lorsque le flux HTTP est détecté 10 fois en 1 minute Regarde uniquement les événements qui sont marqués avec Domain_A et ignore les règles qui sont marquées avec d'autres domaines. Crée ou contribue à une infraction marquée avec Domain_A. Un seul état, un compteur de flux HTTP, est conservé pour Domain_A.
Domaine est l'un des domaines suivants : Domain_A, Domain_B Regarde uniquement les événements qui sont marqués avec Domain_A et Domain_B et ignore les événements qui sont marqués avec Domain_C.

Cette règle se comporte comme deux instances indépendantes d'une règle de domaine unique et crée des infractions distinctes pour différents domaines.

Pour les données qui sont marquées avec Domain_A, elles créent ou contribuent à une infraction de domaine unique balisée avec Domain_A.

Pour les données qui sont marquées avec Domain_B, elles créent ou contribuent à une infraction de domaine unique balisée avec Domain_B.

Domaine est l'un des domaines suivants: Domain_A, Domain_B et un test avec état qui est défini en tant que Lorsque le flux HTTP est détecté 10 fois en 1 minute Regarde uniquement les événements qui sont marqués avec Domain_A et Domain_B et ignore les événements qui sont marqués avec Domain_C.

Cette règle se comporte comme deux instances indépendantes d'une règle de domaine unique et gère deux états distincts (compteurs de flux HTTP) pour deux domaines différents.

Lorsque la règle détecte 10 flux HTTP marqués avec Domain_A en moins d'une minute, elle crée ou contribue à une infraction marquée avec Domain_A.

Lorsque la règle détecte 10 flux HTTP marqués avec Domain_B en moins d'une minute, elle crée ou contribue à une infraction marquée avec Domain_B.

Aucun test de domaine défini Recherche les événements qui sont marqués avec tous les domaines et qui créent ou contribuent à des infractions par domaine. Chaque domaine indépendant comporte des infractions qui lui sont générées, mais les infractions ne contiennent pas de contributions provenant d'autres domaines.
Une règle a un test avec état qui est défini comme Lorsque le flux HTTP est détecté 10 fois en 1 minute et aucun test de domaine n'est défini Regarde les événements qui sont marqués avec Domain_A, Domain_Bou Domain_C. Maintient des états distincts et crée des infractions distinctes pour chaque domaine.
Domaine est l'un des domaines suivants : Tout domaine Il s'agit de tous les événements, quel que soit le domaine avec lequel il est étiqueté. Crée ou contribue à une infraction unique à l'échelle du système unique qui est marquée avec Any Domain.
Domaine est l'un des domaines suivants : Tout domaine et un test avec état qui est défini en tant que Lorsque le flux HTTP est détecté 10 fois en 1 minute Il s'agit de tous les événements, quel que soit le domaine avec lequel il est étiqueté, et il conserve un état unique pour tous les domaines.

Crée ou contribue à une infraction unique à l'échelle du système unique qui est marquée avec Any Domain.

Par exemple, s'il détecte 3 événements qui sont marqués avec Domain_A, 3 événements qui sont marqués avec Domain_Bet 4 événements qui sont marqués avec Domain_C en moins d'une minute, il crée une infraction car il a détecté 10 événements au total.

Domain est l'un des domaines suivants : Tout domaine, Domain_A Fonctionnait de la même manière qu'une règle ayant Domaine est l'un des domaines suivants : Tout domaine. Lorsque le test de domaine inclut Any Domain, tous les domaines uniques qui sont répertoriés sont ignorés.

Lorsque vous affichez la table de violation, vous pouvez trier les infractions en cliquant sur la colonne Domaine. Le Domaine par défaut n'est pas inclus dans la fonction de tri, de sorte qu'il n'apparaît pas dans l'ordre alphabétique. Toutefois, il apparaît en haut ou en bas de la liste Domaine, selon que la colonne est triée par ordre croissant ou décroissant. Tout domaine n'apparaît pas dans la liste des infractions?