QRadar extensões de conteúdo

Use as extensões de conteúdo para atualizar as informações do modelo de segurança QRadar ou adicionar novos conteúdos, como regras, relatórios, pesquisas, conjuntos de referência e propriedades personalizadas.

Tipos de extensões de conteúdo do QRadar

Todas as extensões de conteúdo são hospedadas no portal do IBM® X-Force® Exchange (https://exchange.xforce.ibmcloud.com/), no qual é possível filtrar por tipo de conteúdo, como função AQL customizada ou propriedade customizada. Também é possível usar extensões de conteúdo com aplicativos.

A tabela a seguir descreve os tipos de extensão de conteúdo que podem ser implementados no QRadar

Tabela 1. Tipos de extensões de conteúdo
Tipo de extensão de conteúdo Descrição
Painel Um conjunto associado de itens de painel, que você visualiza na guia Painel no QRadar Itens de painel são representações visuais de resultados de procuras salvas.
Relatórios Modelos para relatórios que usam como base procuras salvas de eventos ou de fluxos. Gere relatórios on demand ou planeje que eles sejam executados em intervalos de repetição.
Procuras Salvas Um conjunto de critérios de procura (filtros, espaço de tempo, colunas para exibir ou agrupar dados por). Ao salvar os critérios de procuras executadas usualmente, não é necessário defini-las repetidamente. As procuras salvas são necessárias para relatórios e painéis.
FGroup Um grupo de itens semelhantes por tipo, como um grupo de origens de log, um grupo de regras, um grupo de procuras ou um grupo de modelos de relatório. FGroups são usados como unidades organizacionais.
Regras Customizadas Um conjunto de testes que são executados com relação a eventos ou fluxos que entram no sistema. A regra é acionada quando os testes correspondem à entrada. Regras podem ter respostas, que são ações que são acionadas quando as condições de um teste são atendidas. As respostas podem incluir ações, como geração de uma ofensa, geração de um novo evento, envio de um e-mail, anotação do evento ou inclusão de dados em uma coleta de dados de referência.
Propriedades personalizadas Define uma propriedade que é extraída ou derivada de um evento ou fluxo de entrada. Ela pode ter como base uma expressão regular que extrai um subconjunto de uma carga útil de evento ou de fluxo específica como uma propriedade textual. Eles podem ser baseados em cálculos e executar uma operação aritmética em propriedades numéricas existentes do evento ou fluxo. No QRadar V7.3.1 e mais recente, eles também podem ser funções AQL
Origem de log Uma representação de uma origem de eventos, como um servidor, mainframe, estação de trabalho, firewall, roteador, aplicativo ou banco de dados. Quaisquer eventos que entram no QRadar e se originam dessa origem são atribuídos à origem de log. As origens de log contêm as informações de configuração que são necessárias para receber eventos de entrada, ou para enviar por pull dados do evento a partir da origem de eventos. As origens de log contêm informações que são específicas para seu ambiente, como endereço IP ou nome do host e outros parâmetros de configuração possíveis.
Extensões de origem de log Uma definição lógica de análise sintática é usada para sintetizar um DSM customizado para uma origem de eventos para a qual nenhum DSM existe. Use as extensões de origem de log para aprimorar ou substituir o comportamento de análise de um DSM existente.
Entradas de mapa QID customizadas Uma combinação de Nome do evento, Descrição do evento, Severidade e valores de categoria de Nível inferior que são usados para representar um tipo específico de evento que uma origem de log pode receber. Entradas de mapa QID customizadas são criadas para complementar o mapa QID padrão que o QRadar fornece para eventos que não são oficialmente suportados pelo QRadar.
Coleção de Dados de Uma definição de contêiner que é representada como um conjunto, um mapa, um mapa de conjuntos, um mapa de mapas ou uma tabela para a retenção de dados de referência. Procuras e regras podem se referir a coletas de dados de referência.
Perfil de correlação histórica Uma combinação de uma procura salva e um conjunto de uma ou mais regras. Use os perfis de correlação histórica para testar regras executando novamente um conjunto de eventos históricos por meio de uma versão off-line do mecanismo de regras customizadas que possui um subconjunto de regras ativado.
Funções Customizadas Uma função SQL like (definida em JavaScript) que você pode usar em uma busca avançada para apriviver ou manipular dados.
Ações customizadas Uma resposta customizada para a execução de uma regra, quando a regra é acionada. As ações customizadas são definidas por um script Python, Perl ou Bash que pode aceitar argumentos a partir dos dados de evento ou de fluxo que acionaram a regra.
Bloco de construção Um grupo de testes comumente usados para construir uma lógica complexa para que eles possam ser usados em regras. Blocos de construção usam os mesmos testes que as regras, mas não têm ações associadas a eles e costumam ser configurados para testar grupos de endereços IP, nomes de usuário privilegiados ou coletas de nomes de evento.