Mostrando hashes de malware e de arquivo executados e bloqueados

É possível configurar o QRadar® Advisor with Watson para mostrar malware e hashes de arquivo executados e bloqueados no gráfico de conhecimento.

Antes de iniciar

Deve-se ter privilégios de administrador do QRadar.

Sobre esta tarefa

Configurar o QRadar Advisor with Watson para mostrar malware e hashes de arquivo executados e bloqueados no gráfico de conhecimento requer que você inclua um valor em um dos conjuntos de referência do Watson Advisor que correspondem ao valor da propriedade de evento customizado para cada tipo de dispositivo em seu sistema que suporta o status de execução de malware. Dois conjuntos de referência são instalados no sistema QRadar:
  • Watson Advisor: ação de arquivo permitida
  • Watson Advisor: ação de arquivo bloqueada
Nota: a maioria dos valores comuns são pré-preenchidos mas é necessário incluir novos se esses tipos não corresponderem aos seus logs.
Você deve concluir as etapas a seguir:
  1. Configure ou modifique as propriedades de evento customizadas em QRadar
  2. Incluir valores de propriedade de evento customizado nos conjuntos de referência do Watson Advisor.
  3. Configure o Mapeamento de Propriedade do QRadar Advisor with Watson

Procedimento

  1. Configurar ou modificar propriedades de evento customizado.
    1. Administrador > Origens de dados: > Eventos > Propriedades do evento customizado.
    2. Inclua a propriedade de evento para o valor que exibe status de malware do dispositivo que suporta o status de execução de malware.
  2. Configure os conjuntos de referência do Watson Advisor.
    1. Administrador > Configuração do sistema > Gerenciamento do conjunto de referência.
    2. Inclua todos os valores possíveis que foram encontrados com a propriedade de evento customizado (criada na Etapa 1) em um dos conjuntos de referência a seguir:
      • Watson Advisor: ação de arquivo permitida (por exemplo, "Não interferir")
      • Watson Advisor: ação de arquivo bloqueada (por exemplo, "Limpo por exclusão")
      A maioria dos valores comuns é pré-preenchida, mas é necessário incluir novos valores se esses não combinarem com os seus logs.
  3. Configurar mapeamento de propriedade em QRadar Advisor with Watson.
    1. Administrador > > Configuração.
    2. Na seção Mapeamento de Propriedade (Property Mapping), clique em Incluir Mapeamento.
    3. Na lista Selecionar um tipo , clique em Eventos
    4. Na lista Selecionar um nome canônico clique em Ação de arquivo executada
    5. Na lista Selecionar um nome da propriedade , clique na definição da propriedade customizada na Etapa 1.
    6. Clique em Incluir.
      Exemplo de ação de arquivo
    Exemplo:

    No exemplo a seguir, a Propriedade de evento customizado é configurada para executar a Ação real "Limpo por exclusão" a partir do log.

    Se “Limpo por exclusão” for incluído no conjunto de referência Watson Advisor: ação de arquivo bloqueada, o gráfico de conhecimento mostrará que o arquivo está bloqueado para execução.

    Exemplo de log.
    Conjunto de Referência: exemplo do Watson Advisor

Resultados

Depois de configurar seu mapeamento de propriedade de evento customizado e os conjuntos de referência do Watson Advisor, é possível ver no gráfico de conhecimento quando o malware é executado.

Exemplo

Nota: o gráfico mostra um exemplo de malware executado em V2.4.1 do app.
Exemplo de malware executado no gráfico