Dispositivo Parou de Enviar Eventos

O objetivo deste artigo é descrever uma alternativa mais trabalhável e utilizável do teste DSSE que irá:

  • Resolva a questão do teste original do DSSE disparando desnecessariamente quando um dispositivo em um grupo de dispositivos emparedados (active/backup) torna-se pouco responsivo
  • Ative os típicos "CRE-ismos" de ações e respostas, que se tornam indisponíveis através do teste original do DSSE
Nota: Este artigo do blog técnico é como é e não passou por nenhuma vetagem extra.

Introdução

Em O QRadar ®, o Mecanismo de Regras Personalizadas (CRE) trabalha na presença de eventos processando-os, em seguida, comparando-os contra regras definidas. Há um outro teste que roda em segundo plano do CRE conhecido como o teste de envio de eventos (DSSE) do Dispositivo Parado de Dispositivo. Ao contrário do CRE, o DSSE roda na ausência de eventos, e isso cria um conflito como muitos dos "CRE-ismos" típicos (leia: ações, respostas, outros testes e, filtros na mesma regra) tornam-se indisponíveis, e não são chamados adequadamente. Adicionalmente, quando qualquer tipo particular de dispositivo em um grupo de dispositivo ou lista de dispositivos pára de enviar, a regra do DSSE (mostrada no diagrama a seguir), detecta uma questão.

Imagem mostrando a regra do DSSE que detecta problemas quando um dispositivo deixa de enviar eventos para o seu.

Figura 1. Regra DSSE (Dispositivo Parado Enviando Eventos)

A solução:

Esta solução substitui os três testes originais (picados na captura de tela precedente) com duas regras genéricas que são conhecidas como a regra do rastreador e a regra do watcher. Essas regras testadas contra e preenchem dois contêineres de dados de referência separados. A regra do rastreador opera seguindo os dados do evento que é entrada em conjuntos de referência. Em seguida, quando a entrada do Conjunto de Referência expirar, os eventos não são mais alçados a ele e a regra do watcher é acionada.

Tenha em mente que um Conjunto de Referência é uma coleção de dados que mapeia uma chave única para vários valores. Os conjuntos comparam um valor de propriedade contra uma lista, com a finalidade de apontar sua chave. Um Mapa de Referência é uma coleção de dados que mapeia uma chave única para um valor; eles são usados para verificar uma combinação exclusiva de dois valores de propriedade. Por exemplo, para correlacionar a atividade do usuário na rede com um LoginID.

Regra #1 -Regra do Tracker

Uma regra do rastreador acompanha os eventos à medida que eles vêm através do sistema. Se um ID de origem de log existir no mapa de referência SystemsToWatch , o valor será colocado no conjunto de referência ActiveSystemsEnviando .

Imagem mostrando uma regra do rastreador no console do console.

Figura 2. Regra do rastreador no Do Sistema Console

Em seguida, um limiter de resposta é anexado ao valor. Este limitador de resposta é muito menor do que o TTL do conjunto de referência, e é indexado na fonte log.

Imagem mostrando a seleção de Resposta de Regra para uma regra do rastreador.

Figura 3. Seleção de Resposta de Regra para regra do rastreador.

Regra #2 -A Regra do Observador

Uma regra de watcher observa o sistema. Desde que o sistema veja pelo menos um evento da fonte de log desde a inicialização, então os valores são preenchidos no Conjunto de Referência.

Imagem mostrando uma regra do watcher no console do console.

Figura 4. Regra do Watcher no Do Sistema Console

Assim que a entrada do Conjunto de Referência expirar, significa que todas as fontes de log vinculadas ao Nome Exclusivo no Mapa de Referência param de enviar eventos. Nesse caso, uma ofensa é gerada e indexada com base nesse nome exclusivo.

Imagem mostrando a seleção de Resposta de Regra para uma regra de watcher.

Figura 5. Seleção de Resposta de Regra para regra do watcher.

O Nome da origem de log que é mencionado neste procedimento é ExpiredReferenceElement e é configurado conforme a seguir:

Imagem mostrando a Definição de Propriedade no console do console.

Figura 6. Definição de Propriedade em Do Sistema Console.