Configurando o QRadar Use Case Manager
O Explorador de caso de uso usa registros QID e informações de mapeamento de eventos do DSM para ajudar a determinar a cobertura de regra por tipo de origem de log. O Explorador de caso de uso é carregado automaticamente, mas é possível atualizar as configurações a qualquer momento. Se necessário, configure uma conexão de proxy, desempenho do app relacionado a ofensas e ajustes de ajustes.
Procedimento
- Na guia Administrador , clique em QRadar Usar Case Manager > Configuração..
- Para sincronizar com os dados no QRadar®, clique em Sincronizar registros QID. Esse processo pode levar aproximadamente 30 minutos para ser concluído. Ainda é possível usar o aplicativo enquanto os registros estão sendo sincronizados, mas os dados com os quais você trabalha podem não ser precisos.
- Para atualizar manualmente mapeamentos de eventos, clique em mapeamentos de eventos do Sync DSM. Quando você instala o aplicativo pela primeira vez, ele é sincronizado automaticamente após a instalação. Se você fizer upgrade para QRadar Use Case Manager 2.0.0 ou mais recente, não será necessário sincronizar.
- Para fazer o backup de seus mapeamentos MITRE (custom e IBM default), clique em Exportar mapeamentos MITRE. Será possível então importar esse arquivo de backup posteriormente na
página Explorador de caso de uso .Somente os mapeamentos customizados são importados do arquivo.
- Se você estiver fazendo upgrade para o QRadar Use Case
Manager 3.1.0 ou mais recente, poderá ver uma seção chamada Relatório sobre migração do MITRE v6.3 para vx.x. Este relatório aparece se houver mapeamentos MITRE na versão anterior do aplicativo que agora estão descontinuados com o suporte para MITRE v8.1 ou mais recente. Todos os mapeamentos customizados que foram criados em versões anteriores do aplicativo são migrados automaticamente para a nova versão. Os mapeamentos para técnicas
agora descontinuadas ou que não existem sob uma determinada tática são excluídos e incluídos no relatório de
migração. Considere criar novos mapeamentos para essas regras.Ao observar os mapeamentos afetados, é possível clicar em Limpar relatório de migração para remover permanentemente a notificação de relatório. Os usuários não administrativos podem ver a notificação de migração de relatório na página Use Case Explorer .
- Para configurar um servidor proxy, expanda a seção Configuração de Proxy e insira as informações a seguir para o seu servidor proxy:
- Protocolo
- Endereço ou nome do host
- Porta
- Nome do usuário
- Senha
- Para configurar contribuições de ofensa, expanda a seção Configuração de desempenho , modifique as opções a seguir e, em seguida, clique em Enviar.
- Contribuição ofensa
- O padrão é ativado. Quando esta opção é desativada, os seguintes recursos são desativados:
- Os relatórios inativos no Explorador de Caso de Uso estão desativados, incluindo o ponto de acesso ao cartão 'Tune inactive rules' na página inicial do Tuning.
- A tendência de contribuição de ofensa de regra na página Regras Ativas não é visível.
- Coluna de contagem de eventos na tabela de relatório da página Regras Ativas é removida.
- Contribuição de ofensa em dias
- O padrão é de 90 dias Essa configuração entra em vigor apenas quando a opção Contribuição de Ofensa estiver ativada. A tendência de contribuição de ofensa de regra e gráficos de tendência de contagem de eventos na página Regras Ativas são visíveis, mas é possível ver apenas os dados referentes ao passado (número de) dias. Os dados que já estão armazenados no banco de dados não são limpos quando você altera o número de dias. Apenas novos dados são afetados por uma atualização para esta configuração.
- Se você tiver problemas de desempenho inesperados causados pela geração de descobertas de ajuste, como um longo tempo para carregar QRadar Use Case
Manager ou o app parar de responder, conclua as etapas a seguir:
- Desativar descobertas de ajuste individuais na seção Ajustando a configuração de descobertas .
- Configure o número de elementos do conjunto de referência que acionam uma descoberta, se o número for excedido O padrão é 5000.
- Clique em Enviar e, em seguida, atualize o relatório Descoberta de ajuste ou reinicie o aplicativo para implementar as mudanças atualizadas.
- Clique em Enviar e, em seguida, feche a página Configurações .