Investigue suas regras filtrando diferentes propriedades para assegurar que as regras estejam
definidas e funcionando como desejado, incluindo a cobertura de origem de log. Determine quais regras você pode precisar editar no IBM®
QRadar® ou investigue mais no app IBM
QRadar Use Case Manager .
Sobre esta tarefa
Siga o fluxo de trabalho sugerido para investigar as suas regras.
Procedimento
- Acesse a página Explorer de Caso de Uso , clique no ícone de lista e em escolher um modelo para usar
- Filtrar regras e blocos de construção por atributos, atividade, testes, táticas e técnicas do MITRE ATT & CK ou atributos de extensão de conteúdo
- Para localizar a regra que você deseja editar ou procurar, filtre o nome da regra, a tática ou
a técnica usando uma expressão regular. Também é possível usar o filtro Grupo para
selecionar o grupo que você deseja procurar, como autenticação ou conformidade.
Se estiver procurando texto entre parênteses, use a barra invertida na expressão regular. Por exemplo,
Multiple Login Failures from the Same Source \(Windows)\.
- Para criar regras, clique no ícone de sinal de mais e selecione Evento ou Fluxo ou Delito para abrir o assistente de regra.
Pode levar vários minutos para que a nova regra apareça no relatório. Para ver a nova regra imediatamente, clique no ícone Atualizar na barra de menus do relatório.
- Customize a apresentação do relatório para facilitar a investigação das regras e dos blocos
de construção.
- Para investigar uma regra individual ou bloco de construção, certifique-se de que a tabela de relatório está desagrupada. Em seguida, selecione o nome da regra para abrir a página de investigação de regras, que fornece detalhes sobre a regra ou bloco de construção que você selecionou.
- Para investigar diversas regras ou blocos de construção simultaneamente, clique
no ícone do lápis na tabela de relatórios para exibir caixas de seleção para cada linha da tabela. Selecione as regras
ou os blocos de construção relevantes que você deseja editar e, em seguida, clique em Abrir no assistente
de regra.
Importante:No QRadar 7.4.1 Fix Pack 2 ou mais recente, é possível mudar o intervalo de data para a tendência da regra selecionada no gráfico Criação de ofensa por regra atual em um determinado tempo. O intervalo de data é padronizado de volta para o intervalo de data filtrada (1 mês) quando você fecha e reabre a regra.
No QRadar 7.3.3, o intervalo de data padrão é de 3 dias e não pode ser editado.
- Para ativar ou desativar regras individuais, certifique-se de que a coluna Regra ativada esteja visível no relatório e, em seguida, alterne o botão para Ativado ou Desativado.
Importante: não será possível desativar uma regra ativada se ela tiver dependentes.. Não é possível ativar uma regra se ela tiver dependências desativadas ou não instaladas. Uma lista de dependentes ou dependências está disponível para revisão nas mensagens de aviso.
- Para ativar ou desativar regras em massa, clique no ícone de lápis, selecione as regras relevantes e, em seguida, clique em Ativar ou Desativar na barra de menu do relatório.
Importante: se uma regra ativada tiver regras dependentes, elas também deverão ser desativadas para que a regra seja desativada. Se uma regra desativada tiver dependências, as dependências também deverão ser ativadas para que a regra seja ativada.
- Edite os mapeamentos do MITRE para regras ou blocos de construção. Para obter mais informações, consulte Edição de mapeamentos MITRE em uma regra ou building block.
- Para incluir atributos de regra customizada na regra selecionada ou bloco de construção, siga estas etapas:
- Clique em Abrir no assistente de regra na barra de menus do relatório
- Na área de janela central da tela, expanda a seção Atributos customizados .
- Se nenhum atributo customizado for incluído atualmente na regra, clique no ícone de sinal de mais e marque a caixa de seleção para cada atributo e valor relevante. Em seguida, clique em Salvar e aplicar
Dica: Também é possível definir novos atributos customizados nesta janela..
- Se desejar incluir mais valores nos atributos customizados já incluídos na regra, clique no ícone de sinal de mais para o atributo e selecione valores na lista.
Dica: Também é possível definir novos valores de atributo customizado nessa janela....
- Feche o assistente.
Dica: para gerenciar totalmente os atributos de regras personalizadas e seus valores, como edição ou exclusão, vá para .
- Opcional: se necessário, você pode editar qualquer componente da regra que tenha um ícone de lápis, como Notas, ou conjuntos de referência na seção Definições de teste.
- Para investigar as regras " QRadar User Behavior
Analytics, consulte Investigação de regras de análise de comportamento do usuário.
- Visualize as regras e os blocos de construção depois de organizar os dados do relatório.
- Exporte o relatório como um arquivo CSV ou XML para compartilhar com outras pessoas.
- Exporte os mapeamentos do MITRE como um arquivo JSON para compartilhar com outros.