Dispositivo Parou de Enviar Eventos
O objetivo deste artigo é descrever uma alternativa mais trabalhável e utilizável do teste DSSE que irá:
- Resolva a questão do teste original do DSSE disparando desnecessariamente quando um dispositivo em um grupo de dispositivos emparedados (active/backup) torna-se pouco responsivo
- Ative os típicos "CRE-ismos" de ações e respostas, que se tornam indisponíveis através do teste original do DSSE
Introdução
Em O QRadar ®, o Mecanismo de Regras Personalizadas (CRE) trabalha na presença de eventos processando-os, em seguida, comparando-os contra regras definidas. Há um outro teste que roda em segundo plano do CRE conhecido como o teste de envio de eventos (DSSE) do Dispositivo Parado de Dispositivo. Ao contrário do CRE, o DSSE roda na ausência de eventos, e isso cria um conflito como muitos dos "CRE-ismos" típicos (leia: ações, respostas, outros testes e, filtros na mesma regra) tornam-se indisponíveis, e não são chamados adequadamente. Adicionalmente, quando qualquer tipo particular de dispositivo em um grupo de dispositivo ou lista de dispositivos pára de enviar, a regra do DSSE (mostrada no diagrama a seguir), detecta uma questão.
Figura 1. Regra DSSE (Dispositivo Parado Enviando Eventos)
A solução:
Esta solução substitui os três testes originais (picados na captura de tela precedente) com duas regras genéricas que são conhecidas como a regra do rastreador e a regra do watcher. Essas regras testadas contra e preenchem dois contêineres de dados de referência separados. A regra do rastreador opera seguindo os dados do evento que é entrada em conjuntos de referência. Em seguida, quando a entrada do Conjunto de Referência expirar, os eventos não são mais alçados a ele e a regra do watcher é acionada.
Tenha em mente que um Conjunto de Referência é uma coleção de dados que mapeia uma chave única para vários valores. Os conjuntos comparam um valor de propriedade contra uma lista, com a finalidade de apontar sua chave. Um Mapa de Referência é uma coleção de dados que mapeia uma chave única para um valor; eles são usados para verificar uma combinação exclusiva de dois valores de propriedade. Por exemplo, para correlacionar a atividade do usuário na rede com um LoginID.
Regra #1 -Regra do Tracker
Uma regra do rastreador acompanha os eventos à medida que eles vêm através do sistema. Se um ID de origem de log existir no mapa de referência SystemsToWatch , o valor será colocado no conjunto de referência ActiveSystemsEnviando .
Figura 2. Regra do rastreador no Do Sistema Console
Em seguida, um limiter de resposta é anexado ao valor. Este limitador de resposta é muito menor do que o TTL do conjunto de referência, e é indexado na fonte log.
Figura 3. Seleção de Resposta de Regra para regra do rastreador.
Regra #2 -A Regra do Observador
Uma regra de watcher observa o sistema. Desde que o sistema veja pelo menos um evento da fonte de log desde a inicialização, então os valores são preenchidos no Conjunto de Referência.
Figura 4. Regra do Watcher no Do Sistema Console
Assim que a entrada do Conjunto de Referência expirar, significa que todas as fontes de log vinculadas ao Nome Exclusivo no Mapa de Referência param de enviar eventos. Nesse caso, uma ofensa é gerada e indexada com base nesse nome exclusivo.
Figura 5. Seleção de Resposta de Regra para regra do watcher.
O Nome da origem de log que é mencionado neste procedimento é ExpiredReferenceElement e é configurado conforme a seguir:
Figura 6. Definição de Propriedade em Do Sistema Console.