アノマリ検出ルールの作成

アノマリ検出ルールは、ネットワークで発生した異常なトラフィック・パターンを検索するために、保存済みのフロー検索またはイベント検索の結果をテストします。 振る舞い型ルールは、「周期的な」トラフィック・レベルおよびトレンドに従ってイベント・トラフィックおよびフロー・トラフィックをテストします。 しきい値ルールは、イベント・トラフィックおよびフロー・トラフィックをテストして、構成されたしきい値と比較して小さいアクティビティー、等しいアクティビティー、または大きいアクティビティー、あるいは指定された範囲内のアクティビティーを検出します。

始める前に

「ログ・アクティビティー」タブでアノマリ検出ルールを作成するには、「ログ・アクティビティー」「カスタム・ルールの保守」ロール権限が必要です。

「ネットワーク・アクティビティー」タブでアノマリ検出ルールを作成するには、「ネットワーク・アクティビティー」「カスタム・ルールの保守」ロール権限が必要です。

デフォルトのアノマリ検出ルールと、以前に作成されたアノマリ検出ルールを管理するには、「オフェンス」タブの「ルール」ページを使用します。

このタスクについて

アノマリ検出ルールを作成すると、保存済み検索条件に基づいて、そのルールにはデフォルトのテスト・スタックが取り込まれます。 デフォルトのテストを編集することも、テスト・スタックにテストを追加することもできます。 少なくとも 1 つの「集計プロパティー (Accumulated Property)」テストがテスト・スタックに 組み込まれている必要があります。

デフォルトでは、 「規則テスト・スタック・エディター」 ページで 「各 [グループ] の [選択された累積プロパティー] 値を個別にテスト」 オプションが選択されています。

アノマリ検出ルールは、イベント・グループまたはフロー・グループごとに選択された集計プロパティーを個別にテストします。 例えば、選択された累積値が UniqueCount(sourceIP) の場合、ルールでは、 イベント・グループまたはフロー・グループごとにそれぞれの固有の送信元 IP アドレスをテストします。

「各 [グループ] の [選択された集計プロパティー] 値を個別にテストする (Test the [Selected Accumulated Property] value of each [group] separately)」 オプションは動的です。 「[選択された集計プロパティー]」の値は、デフォルトのテスト・スタックの「この集計プロパティーのテスト (this accumulated property test)」フィールドで選択したオプションによって決まります。 「[グループ] ([group])」の値は、保存済み検索条件に指定されているグループ化オプションによって決まります。 複数のグループ化オプションが組み込まれている場合、テキストが切り捨てられる場合があります。 すべてのグループを表示するには、テキストの上にマウス・ポインターを移動します。

手順

  1. 「ログ・アクティビティー」 または 「ネットワーク・アクティビティー」 タブをクリックします。
  2. 集約された検索を実行します。

    新しいヒストリカル検索で「グループ化の基準」にプロパティーを追加するか、現在の検索ページで「表示」リストからプロパティーを選択することができます。

  3. 検索結果ページで、 「構成」 「構成」アイコンをクリックし、以下のオプションを構成します。
    1. 「グラフの値」 リストからプロパティーを選択します。
    2. 「グラフの値」 リストから、グラフ・タイプとして 「時系列」 を選択します。
    3. 「時系列データのキャプチャー」 チェック・ボックスを有効にします。
    4. 「保存」をクリックして、検索の名前を入力します。
    5. 「OK」をクリックします。
    6. 時系列グラフがロードされるまで待機しながら、 「時刻範囲」 リストから最後の 5 分を選択します。
    集計プロパティーに対してルール・テストを実行するには、「グラフの値」リストで選択したプロパティーの時系列データが必要です。
  4. 「ルール」 メニューから、作成するルール・タイプを選択します。
    • アノマリ・ルールの追加
    • しきい値ルールの追加
    • 振る舞い型ルールの追加
  5. 「規則テスト・スタック・エディター」 ページの 「ここに規則名を入力してください」 フィールドに、この規則に割り当てる固有の名前を入力します。
  6. デフォルトのテストを使用してルールを適用するには、異常 「テスト・グループ」 リストの最初のルールを選択します。

    集計プロパティー・パラメーターを、検索条件に保存した「グラフの値」リストで選択したプロパティーに設定する必要が生じることがあります。 結果をより早く表示する場合は、パーセンテージを 10% などのより小さい値に設定します。 「過去 24 時間」を 1 時間などのより短い期間に変更します。 アノマリ検出は異常なネットワーク・アクティビティーについてアラートを出すために、集約フィールドに対してリアルタイムにテストを行うので、ネットワーク・トラフィック内のイベントまたはフローを増減する必要が生じることがあります。

  7. テストをルールに追加します。
    1. 「テスト・グループ」 リストのオプションをフィルタリングするには、 「入力してフィルタリング」 フィールドに、フィルタリングするテキストを入力します。
    2. 「テスト・グループ」 リストから、このルールに追加するテストのタイプを選択します。
    3. オプション: テストを除外テストとして識別するには、「ルール」ペインでテストの先頭にある 「および」 をクリックします。 およびではないとして表示されます。
    4. 下線付きの構成可能なパラメーターをクリックして、テストの変数をカスタマイズします。
    5. ダイアログ・ボックスから、変数の値を選択し、 「送信」をクリックします。
  8. イベント・グループまたはフロー・グループごとに、選択した集計プロパティーの合計をテストするには、 「各 [グループ] の [選択した集計プロパティー] の値を個別にテストする」を無効にします。
  9. グループ・ペインで、このルールを割り当てるグループを有効にします。
  10. 「メモ」 フィールドに、このルールに含めるメモを入力し、 「次へ」をクリックします。
  11. 「ルールの応答」 ページで、このルールで生成する応答を構成します。
    アノマリ検出ルールのルール応答ページ・パラメーターについて詳しくは、以下を参照してください。

    以下の表で、ルール・タイプが「アノマリ」である場合の「ルールの応答」ページのパラメーターについて説明します。

    表 1. 「アノマリ検出ルール応答 (Anomaly Detection Rule Response)」ページのパラメーター
    パラメーター 説明
    新規イベントのディスパッチ このルールが、元のイベントまたはフローと共に新規イベントをディスパッチすることを指定します。新規イベントは、システム内の他のすべてのイベントと同様に処理されます。 デフォルトでは、このチェック・ボックスは選択されていて、クリアすることはできません。
    オフェンスの命名

    「イベント名」情報をオフェンスの名前に反映する場合は、「この情報を、関連付けられたオフェンスの名前に反映する」オプションを選択します。

    構成されている「イベント名」をオフェンスに反映する場合は、「この情報は、関連付けられたオフェンスの名前を設定または置換する」を選択します。

    注: オフェンスの名前を置き換えた後は、オフェンスがクローズされるまで名前は変更されません。 例えば、オフェンスが複数のルールに関連付けられているときに、最後のイベントが、オフェンスの名前をオーバーライドするように構成されたルールをトリガーしない場合、オフェンスの名前は最後のイベントで更新されません。 オフェンス名は、オーバーライド・ルールで設定されている名前のままになります。
    重大度 イベントに割り当てる重大度レベルです。 範囲は 0 (最低) から 10 (最高) までであり、デフォルトは 5です。 「重大度」は、イベント詳細の「注釈」ペインに表示されます。
    信頼性 ログ・ソースに割り当てる信頼性です。 例えば、そのログ・ソースはノイズが多いか、高コストであるかなどです。 リスト・ボックスを使用してイベントの信頼性を選択します。 範囲は 0 (最低) から 10 (最高) までであり、デフォルトは 5です。 イベント詳細の「注釈」ペインにクレディビリティが表示されます。
    関連性 アセットの重みに割り当てる関連性です。 例えば、そのアセットをどのくらい重視するかです。 リスト・ボックスを使用してイベントの関連性を選択します。 範囲は 0 (最低) から 10 (最高) までであり、デフォルトは 5です。 関連度は、イベント詳細の「注釈」ペインに表示されます。
    ディスパッチされたイベントをオフェンスの一部にする (Ensure that the dispatched event is part of an offense)

    このルールの結果として、イベントが判定機能に転送されます。 オフェンスが存在する場合は、このイベントが追加されます。 「オフェンス」タブでオフェンスが作成されていない場合、新しいオフェンスが作成されます。

    通知 このルールの結果として生成されたイベントが、「ダッシュボード」タブの「システム通知」項目に表示されます。 通知を有効にする場合は、「応答リミッター」パラメーターを構成してください。
    ローカル SysLog に送信
    イベントまたはフローをローカルに記録するには、このチェック・ボックスを選択します。 デフォルトでは、このチェック・ボックスはクリアされています。
    注: QRadar アプライアンスにローカルに記録できるのは、正規化されたイベントのみです。 生イベント・データを送信するには、「宛先転送に送信」オプションを使用して、データをリモートの syslog ホストに送信する必要があります。
    リファレンス・セットに追加 (Add to Reference Set)

    このルールの結果として生成されたイベントをリファレンス・セットに追加します。 データをレファレンス・セットに追加するには、管理者である必要があります。

    データをリファレンス・セットに追加するには、以下のステップを実行します。

    1. 最初のリストから、追加するイベントまたはフローのプロパティーを選択します。
    2. 2 番目のリストから、指定されたデータの追加先となるリファレンス・セットを選択します。
    リファレンス・データに追加

    このルール応答を使用するには、リファレンス・データ収集を作成する必要があります。

    リファレンス・セットから削除 (Remove from Reference Set)

    このルールでデータをリファレンス・セットから削除する場合は、このチェック・ボックスを選択します。

    データをリファレンス・セットから削除するには、以下の手順を実行します。

    1. 最初のリストから、削除するイベントまたはフローのプロパティーを選択します。
    2. 2 番目のリストから、指定されたデータを削除するリファレンス・セットを選択します。
    リファレンス・データから削除

    このルール応答を使用するには、リファレンス・データ収集がある必要があります。

    カスタム・アクションの実行 ネットワーク・イベントに対する応答として特定のアクションを実行するスクリプトを作成できます。 例えば、何度もログインに失敗した場合にネットワークから特定の送信元 IP アドレスをブロックするファイアウォール・ルールを作成するためのスクリプトを作成できます。

    このチェック・ボックスを選択し、「実行するカスタム・アクション」リストからカスタム・アクションを選択します。

    カスタム・アクションを追加して構成するには、「管理」タブの「アクションの定義」アイコンを使用します。

    IF-MAP サーバーでの公開 IF-MAP パラメーターが構成されてシステム設定にデプロイされている場合、IF-MAP サーバーに関するオフェンス情報を公開するには、このオプションを選択します。
    応答リミッター このルールの応答頻度を構成するには、このチェック・ボックスを選択してリスト・ボックスを使用します。
    ルールを有効にする このルールを有効にするには、このチェック・ボックスを選択します。 このチェック・ボックスはデフォルトで選択されます。

    SNMP 通知の例を以下に示します。

    "Wed Sep 28 12:20:57 GMT 2005, Custom Rule Engine Notification -
     Rule 'SNMPTRAPTst' Fired. 172.16.20.98:0 -> 172.16.60.75:0 1, Event Name:
     ICMP Destination Unreachable Communication with Destination Host is
     Administratively Prohibited, QID: 1000156, Category: 1014, Notes:
     Offense description"

    syslog 出力の例を以下に示します。

    Sep 28 12:39:01 localhost.localdomain ECS:
     Rule 'Name of Rule' Fired: 172.16.60.219:12642
     -> 172.16.210.126:6666 6, Event Name: SCAN SYN FIN, QID:
     1000398, Category: 1011, Notes: Event description 
  12. 「次へ」をクリックします。
  13. 「終了」をクリックします。