Mostrando hashes de malware e de arquivo executados e bloqueados
É possível configurar o QRadar® Advisor with Watson para mostrar malware e hashes de arquivo executados e bloqueados no gráfico de conhecimento.
Antes de iniciar
Deve-se ter privilégios de administrador do QRadar.
Sobre esta tarefa
Configurar o QRadar Advisor with Watson para mostrar malware e hashes de arquivo executados e bloqueados no gráfico de conhecimento requer que você inclua um valor em um dos conjuntos de referência do Watson Advisor que correspondem ao valor da propriedade de evento customizado para cada tipo de dispositivo em seu sistema que suporta o status de execução de malware. Dois conjuntos de referência são instalados no sistema QRadar:
- Watson Advisor: ação de arquivo permitida
- Watson Advisor: ação de arquivo bloqueada
Nota: a maioria dos valores comuns são pré-preenchidos mas é necessário incluir novos se esses tipos não corresponderem aos seus logs.
Você deve concluir as etapas a seguir:
- Configure ou modifique as propriedades de evento customizadas em QRadar
- Incluir valores de propriedade de evento customizado nos conjuntos de referência do Watson Advisor.
- Configure o Mapeamento de Propriedade do QRadar Advisor with Watson
Procedimento
Resultados
Exemplo
Nota: o gráfico mostra um exemplo de malware executado em V2.4.1 do app.



